PT-2026-102639 · Weblate · Weblate
CVSS v3.1
8.5
Alta
| Vetor | AV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Weblate versões 4.11.1 through 2026.7.1
Description
Uma falha de injeção de argumento existe no backend Mercurial desta plataforma de localização contínua baseada na web. Nomes de arquivos de repositório que começam com um hífen (-) podem ser interpretados como opções do Mercurial em vez de caminhos literais. Um usuário autenticado com permissão
component.edit com escopo de projeto pode explorar isso por meio de um componente RESX baseado em Mercurial usando o add-on Update RESX files. Isso poderia permitir a execução de comandos arbitrários com os privilégios da conta de serviço do Weblate durante uma atualização posterior do repositório.Recommendations
Atualize o Weblate para a versão 2026.8.
Exploit
Correção
OS Command Injection
Argument Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Weblate