PT-2026-102445 · Npm · Shell-Quote

·

CVE-2026-102422

·

Publicado

2026-09-29

·

Atualizado

2026-09-30

CVSS v4.0

9.2

Crítica

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas shell-quote versões anteriores a 1.11.0
Description A função quote() emite um token { comment } iniciando com #, que comenta o restante da linha do shell, incluindo as aspas de abertura de tokens de string subsequentes. Se uma string posterior contiver um terminador de linha (como , r, U+2028 ou U+2029), o comentário é encerrado e o restante da string é executado como entrada do shell. Além disso, a função parse() gera um token de comentário quando um caractere # aparece no meio de uma palavra. Isso pode causar problemas quando os chamadores combinam a saída de parse() com outras strings não confiáveis.
Recommendations Atualize o shell-quote para a versão 1.11.0.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-102422
GHSA-PQG4-J6R4-53MV

Produtos afetados

Shell-Quote