CVE-2026-27626
OliveTin уязвим к внедрению команд ОС через тип аргумента password, а извлечение JSON из вебхука обходит проверки безопасности оболочки
- Опубликовано
- 25 февр. 2026 г.
- Обновлено
- 27 февр. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 8 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:HНизкий · следующие 30 дней
- Процентиль
- 44,6 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
OliveTin предоставляет доступ к предварительно заданным командам оболочки через веб-интерфейс. В версиях до 3000.10.0 включительно проверка безопасности режима Shell в OliveTin (`checkShellArgumentSafety`) блокирует несколько опасных типов аргументов, но не `password`. Пользователь, передающий аргумент типа `password`, может внедрить метасимволы оболочки, которые выполняют произвольные команды ОС. Второй независимый вектор позволяет неаутентифицированное удалённое выполнение кода (RCE) через значения JSON, извлечённые из вебхуков, которые полностью обходят проверки безопасности типов перед попаданием в `sh -c`. При использовании вектора 1 любой аутентифицированный пользователь (регистрация включена по умолчанию, `authType: none` по умолчанию) может выполнять произвольные команды ОС на хосте OliveTin с правами процесса OliveTin. При использовании вектора 2 неаутентифицированный злоумышленник может добиться того же, если экземпляр получает вебхуки из внешних источников, что является основным сценарием использования OliveTin. Когда атакующий эксплуатирует оба вектора, это приводит к неаутентифицированному RCE на любом экземпляре OliveTin, использующем режим Shell с действиями, запускаемыми через вебхуки. На момент публикации исправленная версия недоступна.
Источники
2Эксплойт-скрипт для проверки концепции эксплуатации инъекции команд (CVE-2026-27626) в обработке аргумента пароля в OliveTin, позволяющий удалённое выполнение кода (RCE) через специально сформированные API-запросы.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.