CVE-2025-60021
Apache bRPC: Vulnerabilidade de injeção remota de comandos no serviço embutido heap
- Publicado
- 16 de jan. de 2026
- Atualizado
- 26 de fev. de 2026
- Atribuindo CNA
- apache
- Evidência observada
- 6 de ago. de 2026
Apache bRPC: Vulnerabilidade de injeção remota de comandos no serviço embutido heap
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HModerado · próximos 30 dias
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Vulnerabilidade de injeção de comandos remotos no serviço integrado de heap profiler no Apache bRPC (todas as versões < 1.15.0) em todas as plataformas permite que um atacante injete comandos remotos. Causa raiz: O serviço integrado de heap profiler do bRPC (/pprof/heap) não valida o parâmetro extra_options fornecido pelo usuário e o executa como um argumento de linha de comando. Os atacantes podem executar comandos remotos usando o parâmetro extra_options. Cenários afetados: Usar o serviço integrado de heap profiler do bRPC para realizar a análise de memória jemalloc. Como corrigir: fornecemos dois métodos, você pode escolher um deles: 1. Atualize o bRPC para a versão 1.15.0. 2. Aplique este patch ( https://github.com/apache/brpc/pull/3101 ) manualmente.
CVE-2025-60021
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.