Kny4Hacker

#25347de 56,335
9.9CVSS total
Vulnerabilidades · 1
PT-2026-3738
9.9
2026-01-20
Cloudflare · Wrangler · CVE-2026-0933
**Nome do Software Vulnerável e Versões Afetadas** Versões do Wrangler anteriores à 3.114.17 Versões do Wrangler anteriores à 4.59.1 Versão 2 do Wrangler (EOL) **Descrição** Existe um problema de injeção de comando no comando `wrangler pages deploy`. O problema ocorre porque o parâmetro `--commit-hash` é passado para um comando do shell sem a devida validação, permitindo que um atacante que controle o parâmetro `--commit-hash` execute comandos arbitrários no sistema onde o Wrangler está sendo executado. A variável `commitHash`, obtida a partir do argumento de linha de comando `--commit-hash`, é diretamente interpolada em um comando do shell usando literais de template. Metacaracteres do shell são interpretados pelo shell, possibilitando a execução de comandos. Isso afeta principalmente ambientes de CI/CD onde o `wrangler pages deploy` é usado em pipelines automatizados e o parâmetro `--commit-hash` é preenchido a partir de fontes externas. Um atacante poderia potencialmente executar comandos do shell, exfiltrar variáveis de ambiente ou comprometer o runner de CI. O **Endpoint da API** é `wrangler pages deploy` e o **Parâmetro Vulnerável** é `--commit-hash`. **Recomendações** Versões do Wrangler anteriores à 3.114.17 devem ser atualizadas para a versão 3.114.17 ou superior do Wrangler. Versões do Wrangler anteriores à 4.59.1 devem ser atualizadas para a versão 4.59.1 ou superior do Wrangler. Usuários na versão 2 do Wrangler (EOL) devem atualizar para uma versão principal suportada.