Osctrl · Osctrl · CVE-2026-28279
**Nome do Software Vulnerável e Versões Afetadas**
Versões do osctrl anteriores à 0.5.0
**Descrição**
O osctrl é uma solução de gerenciamento para o osquery. Existe uma vulnerabilidade de injeção de comando na configuração de ambiente do `osctrl-admin` em versões anteriores à 0.5.0. Um administrador autenticado pode injetar comandos de shell arbitrários através do parâmetro `hostname` ao criar ou editar ambientes. Esses comandos são incorporados aos scripts de enrollment gerados utilizando o pacote `text/template` do Go, o qual não realiza o escape de shell, e são executados em cada endpoint que se registra utilizando o ambiente comprometido. Um atacante com acesso de administrador pode obter execução remota de código em cada endpoint que se registra utilizando o ambiente comprometido. Os comandos são executados como root/SYSTEM antes da instalação do osquery, não deixando nenhum rastro de auditoria no nível do agente. Isso possibilita a instalação de backdoors, a exfiltração de credenciais e o comprometimento total do endpoint. O **endpoint da API** utilizado para configuração de ambiente está dentro da interface `osctrl-admin`. O parâmetro vulnerável é `hostname`.
**Recomendações**
Restrinja o acesso de administrador do osctrl apenas a pessoal confiável.
Revise as configurações de ambiente existentes em busca de hostnames suspeitos.
Monitore os scripts de enrollment em busca de comandos inesperados.