CVE-2026-24126
Weblate tem uma injeção de argumentos no console de gerenciamento
- Publicado
- 18 de fev. de 2026
- Atualizado
- 19 de fev. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:C/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 39,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Weblate é uma ferramenta de localização baseada na web. Antes da versão 5.16.0, o console de gerenciamento SSH não validava a entrada fornecida ao adicionar a chave de host SSH, o que poderia levar a uma injeção de argumentos em `ssh-add`. A versão 5.16.0 corrige o problema. Como medida alternativa, limite adequadamente o acesso ao console de gerenciamento.
Fontes
1Prova de conceito de exploit para CVE-2026-24126, uma leitura arbitrária de arquivos no Weblate por meio de injeção de argumento de host SSH, permitindo que administradores autenticados leiam arquivos do servidor.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.