PT-2026-102639 · Weblate · Weblate

·

CVE-2026-86035

·

Publicado

2026-09-29

·

Atualizado

2026-09-29

CVSS v3.1

8.5

Alta

VetorAV:N/AC:H/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Weblate versões 4.11.1 through 2026.7.1
Description Uma falha de injeção de argumento existe no backend Mercurial desta plataforma de localização contínua baseada na web. Nomes de arquivos de repositório que começam com um hífen (-) podem ser interpretados como opções do Mercurial em vez de caminhos literais. Um usuário autenticado com permissão component.edit com escopo de projeto pode explorar isso por meio de um componente RESX baseado em Mercurial usando o add-on Update RESX files. Isso poderia permitir a execução de comandos arbitrários com os privilégios da conta de serviço do Weblate durante uma atualização posterior do repositório.
Recommendations Atualize o Weblate para a versão 2026.8.

Exploit

Correção

OS Command Injection

Argument Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-86035
GHSA-327H-QQGM-QV55

Produtos afetados

Weblate