CVE-2026-42589
Gotenberg: RCE Não Autenticado via Injeção de Chave de Metadados do ExifTool
- Publicado
- 14 de mai. de 2026
- Atualizado
- 14 de mai. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 86,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Gotenberg é uma API stateless baseada em Docker para arquivos PDF. Antes da versão 8.31.0, o endpoint HTTP /forms/pdfengines/metadata/write do Gotenberg aceita um objeto JSON de metadados e passa suas chaves diretamente para o ExifTool por meio da biblioteca go-exiftool. Nenhuma validação é realizada nos caracteres das chaves. Um \n incorporado em uma chave JSON divide o fluxo stdin do ExifTool em uma nova linha de argumento, permitindo que um atacante injete flags arbitrárias do ExifTool — incluindo -if, que avalia expressões Perl. Isso alcança execução de comandos do sistema operacional não autenticada em uma única requisição HTTP. A resposta é HTTP 200 com um PDF válido, tornando o ataque transparente para monitoramento básico. Essa vulnerabilidade é corrigida na versão 8.31.0.
Fontes
1POC_CVE-2026-42589
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.