CVE-2026-93349
高已发布
通过 explore 控制台命令实现的无摩擦操作系统命令注入
- 已发布
- 2026年9月23日
- 已更新
- 2026年9月23日
- 分配 CNA
- VulnCheck
- 观察到的证据
- 2026年9月23日
初级CVSS
8.6/ 10高
cvelist · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N总结
Frictionless 至 5.20.0rc1 版本在 explore 控制台命令中存在操作系统命令注入漏洞,攻击者可通过提供特制的 Data Package 描述符,以运行 explore 命令的用户身份执行任意操作系统命令。攻击者可在 datapackage.json 描述符的资源路径值中放置 shell 元字符,这些字符未经净化便通过 shell 传递给 os.system,导致受害者在针对不受信任的包运行 explore 命令时,在其安全上下文中执行任意命令。
来源
1CVE-2026-93349 的概念验证,该漏洞是 Frictionless <= 5.20.0rc1 的 explore CLI 中通过恶意 Data Package 描述符路径导致的 OS 命令注入。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。