Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-26831 — Уведомление для textract ⌯⌲ 15 000 еженедельных загрузок | Kitploit
Инструменты/GitHubGitHub/zebberncve/cve-2026-26831
Анализ уязвимостейАнализ КодаЭксплуатацияЭксплуатация веб-приложенийБезопасность Цепочки ПоставокОбучение и Образование
GitHubzebberncve/cve-2026-26831

CVE-2026-26831

Уведомление для textract ⌯⌲ 15 000 еженедельных загрузок

Репозиторий
45 месяцев назадЕщё не проверено
Сайт

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-26831: внедрение OS-команд в textract

Краткое описание

textract вплоть до версии 2.5.0 позволяет внедрение OS-команд через путь к файлу, передаваемый во множество экстракторов. Некоторые участки кода передают этот путь в child_process.exec() без надлежащей санитизации. Злоумышленник, который может влиять на имя файла или путь, может выйти за пределы командной строки и выполнить произвольные команды на хосте.

Затронутый продукт

ПродуктЗатронутые версииИсправленная версия
textractвсе версии до 2.5.0 включительноисправление недоступно по состоянию на 2026-03-24

Детали уязвимости

  • CVE ID: CVE-2026-26831
  • CWE: CWE-78 - внедрение команд ОС
  • CVSS 3.1: 9.8 (Критический)
  • Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Затронутые компоненты:
    • lib/extractors/doc.js
    • lib/extractors/rtf.js
    • lib/extractors/dxf.js
    • lib/extractors/images.js
    • lib/util.js

Одним из примеров является экстрактор doc.js:

root@kitploit:~
exec('antiword -m UTF-8.txt "' + filePath + '"', ...)

Другой пример — обработка пути в rtf.js, которая экранирует только пробелы перед выполнением shell-команды. Это не останавливает метасимволы, такие как ;, обратные кавычки или $().

Техническое влияние

Приложения часто используют textract для пользовательских загруженных документов. В такой конфигурации вредоносное имя файла может вызвать выполнение команд во время извлечения текста.

Доказательство концепции

Имя входного файла, например:

root@kitploit:~
test";whoami;".doc

может выйти за пределы строки команды в кавычках при запуске уязвимого экстрактора.

Смягчение

На момент написания исправленный npm-релиз недоступен.

Если вы по-прежнему зависите от этого пакета:

  1. Не передавайте управляемые злоумышленником пути к файлам в textract.
  2. Удалите конкатенацию shell-строк из кода экстракторов.
  3. Замените exec() на запуск процессов с безопасной передачей аргументов.
  4. Перейдите на поддерживаемый конвейер извлечения текста.

Ссылки

  • https://www.npmjs.com/package/textract
  • https://github.com/dbashford/textract
  • https://github.com/dbashford/textract/blob/master/lib/extractors/doc.js
  • https://github.com/dbashford/textract/blob/master/lib/extractors/rtf.js
  • https://github.com/dbashford/textract/blob/master/lib/util.js
Скачать инструмент