Weblate · Weblate · CVE-2026-86035
**Nome do Software Vulnerável e Versões Afetadas**
Weblate versões 4.11.1 through 2026.7.1
**Description**
Uma falha de injeção de argumento existe no backend Mercurial desta plataforma de localização contínua baseada na web. Nomes de arquivos de repositório que começam com um hífen (-) podem ser interpretados como opções do Mercurial em vez de caminhos literais. Um usuário autenticado com permissão `component.edit` com escopo de projeto pode explorar isso por meio de um componente RESX baseado em Mercurial usando o add-on Update RESX files. Isso poderia permitir a execução de comandos arbitrários com os privilégios da conta de serviço do Weblate durante uma atualização posterior do repositório.
**Recommendations**
Atualize o Weblate para a versão 2026.8.