CVE-2026-43893
exiftool-vendored: Injeção de argumentos por meio de caracteres de nova linha em nomes de tags
- Publicado
- 11 de mai. de 2026
- Atualizado
- 12 de mai. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 26 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:NBaixo · próximos 30 dias
- Percentil
- 40,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
exiftool-vendored fornece acesso Node.js multiplataforma ao ExifTool. Antes da versão 35.19.0, o exiftool-vendored inicia o ExifTool no modo `-stay_open True -@ -`, onde os argumentos são lidos do stdin, um por linha. Nas versões afetadas, várias strings fornecidas pelo chamador eram interpoladas nos argumentos do ExifTool sem rejeitar delimitadores de linha. Uma quebra de linha ou retorno de carro dentro de uma dessas strings poderia dividir um único argumento pretendido em vários argumentos do ExifTool, permitindo injeção de argumentos. A correção também rejeita bytes NUL como caracteres de controle inseguros. Aplicações que passam strings controladas por atacantes para APIs afetadas podem permitir que um atacante faça o ExifTool ler arquivos acessíveis ao processo do ExifTool, ou escrever saída em caminhos de sistema de arquivos escolhidos pelo atacante e acessíveis a esse processo. Nenhuma execução remota de código foi demonstrada. Esta vulnerabilidade é corrigida na versão 35.19.0.
Fontes
1Prova de conceito de exploit para CVE-2026-43893, demonstrando a vulnerabilidade e fornecendo detalhes de exploração.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.