Cloudflare · Wrangler · CVE-2026-0933
**Nome do Software Vulnerável e Versões Afetadas**
Versões do Wrangler anteriores à 3.114.17
Versões do Wrangler anteriores à 4.59.1
Versão 2 do Wrangler (EOL)
**Descrição**
Existe um problema de injeção de comando no comando `wrangler pages deploy`. O problema ocorre porque o parâmetro `--commit-hash` é passado para um comando do shell sem a devida validação, permitindo que um atacante que controle o parâmetro `--commit-hash` execute comandos arbitrários no sistema onde o Wrangler está sendo executado. A variável `commitHash`, obtida a partir do argumento de linha de comando `--commit-hash`, é diretamente interpolada em um comando do shell usando literais de template. Metacaracteres do shell são interpretados pelo shell, possibilitando a execução de comandos. Isso afeta principalmente ambientes de CI/CD onde o `wrangler pages deploy` é usado em pipelines automatizados e o parâmetro `--commit-hash` é preenchido a partir de fontes externas. Um atacante poderia potencialmente executar comandos do shell, exfiltrar variáveis de ambiente ou comprometer o runner de CI. O **Endpoint da API** é `wrangler pages deploy` e o **Parâmetro Vulnerável** é `--commit-hash`.
**Recomendações**
Versões do Wrangler anteriores à 3.114.17 devem ser atualizadas para a versão 3.114.17 ou superior do Wrangler.
Versões do Wrangler anteriores à 4.59.1 devem ser atualizadas para a versão 4.59.1 ou superior do Wrangler.
Usuários na versão 2 do Wrangler (EOL) devem atualizar para uma versão principal suportada.