CVE-2026-27626
OliveTin vulnerável a Injeção de Comandos do SO via tipo de argumento password e extração de JSON de webhook contorna as verificações de segurança do shell
- Publicado
- 25 de fev. de 2026
- Atualizado
- 27 de fev. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 44,6%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
O OliveTin fornece acesso a comandos shell predefinidos a partir de uma interface web. Nas versões até 3000.10.0 inclusive, a verificação de segurança do modo shell do OliveTin (`checkShellArgumentSafety`) bloqueia vários tipos de argumentos perigosos, mas não `password`. Um usuário que fornece um argumento do tipo `password` pode injetar metacaracteres de shell que executam comandos arbitrários do sistema operacional. Um segundo vetor independente permite RCE não autenticada por meio de valores JSON extraídos de webhooks que ignoram completamente as verificações de segurança de tipo antes de chegarem a `sh -c`. Ao explorar o vetor 1, qualquer usuário autenticado (registro habilitado por padrão, `authType: none` por padrão) pode executar comandos arbitrários do sistema operacional no host OliveTin com as permissões do processo OliveTin. Ao explorar o vetor 2, um atacante não autenticado pode alcançar o mesmo resultado se a instância receber webhooks de fontes externas, que é um caso de uso principal do OliveTin. Quando um atacante explora ambos os vetores, isso resulta em RCE não autenticada em qualquer instância do OliveTin que use o modo Shell com ações acionadas por webhook. Até o momento da publicação, não há versão corrigida disponível.
Fontes
2Script de exploit de prova de conceito para injeção de comando (CVE-2026-27626) na manipulação de argumentos de senha do OliveTin, permitindo RCE por meio de requisições de API maliciosas.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.