Skip to content
KitploitKITPLOIT
FerramentasBlog
Enviar
FerramentasBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
CVE-2026-26833 — Aviso para thumbler | Kitploit
Ferramentas/GitHubGitHub/zebberncve/cve-2026-26833
Análise de VulnerabilidadesAnálise de CódigoExploraçãoExploração de Aplicações WebPapers e PesquisaAprendizado e Educação
GitHubzebberncve/cve-2026-26833

CVE-2026-26833

Aviso para thumbler

Ver Repositório
1há 5 mesesAinda não revisado
Site

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

CVE-2026-26833: Injeção de comandos do sistema operacional em thumbler

Resumo

thumbler até a versão 1.1.2 permite injeção de comandos do sistema operacional em thumbnail() em lib/thumbler.js. O pacote concatena os valores input, output, time e size em uma única string de comando do ffmpeg e executa essa string com child_process.exec(). Um atacante que controle um desses valores pode injetar sintaxe de shell e executar comandos arbitrários.

Produto afetado

Baixar ferramenta
ProdutoVersões afetadasVersão corrigida
thumblertodas as versões até 1.1.2nenhuma correção disponível até 2026-03-24

Detalhes da vulnerabilidade

  • CVE ID: CVE-2026-26833
  • CWE: CWE-78 - Injeção de comandos do sistema operacional
  • CVSS 3.1: 9.8 (Crítico)
  • Vetor: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Componente afetado: lib/thumbler.js, thumbnail()

O caminho de código vulnerável constrói a seguinte string de shell:

root@kitploit:~
exec(
  'ffmpeg -ss ' + time + ' -i "' + input + '" -vframes 1 -s ' +
  size + ' "' + output + '"',
  ...
);

Como o comando é montado como uma string, cada campo controlado pelo atacante é um possível ponto de injeção.

Impacto técnico

Qualquer serviço que gere miniaturas a partir de mídia controlada pelo usuário pode acabar executando comandos no host ao chamar thumbnail().

Prova de conceito

root@kitploit:~
require("thumbler").thumbnail(
  'test.mp4"; id > /tmp/pwned; echo "',
  "/tmp/out.jpg",
  {},
  () => {}
);

Mitigação

Nenhuma versão corrigida no npm está disponível no momento em que este texto foi escrito.

Se você ainda depende deste pacote:

  1. Não passe dados não confiáveis para thumbnail().
  2. Substitua a concatenação de strings de shell por execução de processos segura em relação a argumentos.
  3. Migre para uma biblioteca de geração de miniaturas mantida ou para um fork corrigido.

Referências

  • https://www.npmjs.com/package/thumbler
  • https://github.com/mmahrous/thumbler
  • https://github.com/mmahrous/thumbler/blob/master/lib/thumbler.js