Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-26833 — Уведомление об уязвимости для thumbler | Kitploit
Инструменты/GitHubGitHub/zebberncve/cve-2026-26833
Анализ уязвимостейАнализ КодаЭксплуатацияЭксплуатация веб-приложенийСтатьи и ИсследованияОбучение и Образование
GitHubzebberncve/cve-2026-26833

CVE-2026-26833

Уведомление об уязвимости для thumbler

Репозиторий
4 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

CVE-2026-26833: внедрение команд ОС в thumbler

Сводка

thumbler вплоть до версии 1.1.2 позволяет внедрение команд ОС в thumbnail() в lib/thumbler.js. Пакет объединяет значения input, output, time и size в одну строку команды ffmpeg и выполняет эту строку через child_process.exec(). Злоумышленник, контролирующий одно из этих значений, может внедрить синтаксис оболочки и выполнить произвольные команды.

Затронутый продукт

ProductAffected versionsFixed version
thumblerвсе версии вплоть до 1.1.2исправление отсутствует по состоянию на 2026-03-24

Детали уязвимости

  • CVE ID: CVE-2026-26833
  • CWE: CWE-78 - Внедрение команд ОС
  • CVSS 3.1: 9.8 (Critical)
  • Vector: CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
  • Затронутый компонент: lib/thumbler.js, thumbnail()

Уязвимый путь кода формирует следующую строку оболочки:

root@kitploit:~
exec(
  'ffmpeg -ss ' + time + ' -i "' + input + '" -vframes 1 -s ' +
  size + ' "' + output + '"',
  ...
);

Поскольку команда собирается как строка, каждое поле, контролируемое злоумышленником, является возможной точкой внедрения.

Техническое воздействие

Любой сервис, который генерирует миниатюры из управляемых пользователем медиафайлов, может в итоге выполнять команды на хосте при вызове thumbnail().

Proof of concept

root@kitploit:~
require("thumbler").thumbnail(
  'test.mp4"; id > /tmp/pwned; echo "',
  "/tmp/out.jpg",
  {},
  () => {}
);

Меры по смягчению

На момент написания исправленного npm-релиза не существует.

Если вы по-прежнему зависите от этого пакета:

  1. Не передавайте непроверенные данные в thumbnail().
  2. Замените конкатенацию строк оболочки на безопасный с точки зрения аргументов запуск процессов.
  3. Перейдите на поддерживаемую библиотеку генерации миниатюр или исправленный форк.

Ссылки

  • https://www.npmjs.com/package/thumbler
  • https://github.com/mmahrous/thumbler
  • https://github.com/mmahrous/thumbler/blob/master/lib/thumbler.js
Скачать инструмент