Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

Timur Juraev

#31389de 56,330
8.8CVSS total
Vulnerabilidades · 1
PT-2026-68109
8.8
2026-08-05
Npm · Backmeup · CVE-2026-71243
**Nome do Software Vulnerável e Versões Afetadas** backmeup (versões afetadas não especificadas) **Descrição** O pacote npm backmeup está suscetível a injeção de comandos de SO porque constrói strings de comando de shell concatenando diretamente valores de opção em vez de usar um array de argumentos com `execFile` ou `spawn`. O pacote utiliza `path.normalize()` e `path.join()`, que não neutralizam metacaracteres de shell como `;`, `|`, `&`, `$()`, crases e quebras de linha. Quando uma aplicação passa valores controlados por um invasor para as variáveis `name`, `source`, `destination` ou `filter`, isso permite a execução arbitrária de comandos de SO no host de backup ou em um alvo SSH remoto, se configurado. **Recomendações** No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.