CVE-2026-43893
exiftool-vendored: внедрение аргументов через символы новой строки в именах тегов
- Опубликовано
- 11 мая 2026 г.
- Обновлено
- 12 мая 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 26 авг. 2026 г.
Первичный CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:H/A:NНизкий · следующие 30 дней
- Процентиль
- 40,7 %
- Дата модели
- 21 сент. 2026 г.
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
Резюме
exiftool-vendored обеспечивает кросс-платформенный доступ к ExifTool через Node.js. До версии 35.19.0 exiftool-vendored запускает ExifTool в режиме `-stay_open True -@ -`, где аргументы считываются из stdin по одному на строку. В затронутых версиях несколько строк, предоставленных вызывающим кодом, интерполировались в аргументы ExifTool без отклонения разделителей строк. Символ новой строки или возврата каретки внутри одной из таких строк мог разделить один предполагаемый аргумент на несколько аргументов ExifTool, что позволяло выполнить инъекцию аргументов. Исправление также отклоняет NUL-байты как небезопасные управляющие символы. Приложения, передающие строки, контролируемые атакующим, в затронутые API, могут позволить атакующему заставить ExifTool читать файлы, доступные процессу ExifTool, или записывать вывод в пути файловой системы, выбранные атакующим и доступные этому процессу. Удалённое выполнение кода не было продемонстрировано. Эта уязвимость исправлена в версии 35.19.0.
Источники
1Эксплойт proof-of-concept для CVE-2026-43893, демонстрирующий уязвимость и предоставляющий детали эксплуатации.
Ответственное использование
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.