PT-2026-3738 · Cloudflare · Wrangler

·

CVE-2026-0933

·

Publicado

2026-01-20

·

Atualizado

2026-01-21

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do Wrangler anteriores à 3.114.17 Versões do Wrangler anteriores à 4.59.1 Versão 2 do Wrangler (EOL)
Descrição Existe um problema de injeção de comando no comando wrangler pages deploy. O problema ocorre porque o parâmetro --commit-hash é passado para um comando do shell sem a devida validação, permitindo que um atacante que controle o parâmetro --commit-hash execute comandos arbitrários no sistema onde o Wrangler está sendo executado. A variável commitHash, obtida a partir do argumento de linha de comando --commit-hash, é diretamente interpolada em um comando do shell usando literais de template. Metacaracteres do shell são interpretados pelo shell, possibilitando a execução de comandos. Isso afeta principalmente ambientes de CI/CD onde o wrangler pages deploy é usado em pipelines automatizados e o parâmetro --commit-hash é preenchido a partir de fontes externas. Um atacante poderia potencialmente executar comandos do shell, exfiltrar variáveis de ambiente ou comprometer o runner de CI. O Endpoint da API é wrangler pages deploy e o Parâmetro Vulnerável é --commit-hash.
Recomendações Versões do Wrangler anteriores à 3.114.17 devem ser atualizadas para a versão 3.114.17 ou superior do Wrangler. Versões do Wrangler anteriores à 4.59.1 devem ser atualizadas para a versão 4.59.1 ou superior do Wrangler. Usuários na versão 2 do Wrangler (EOL) devem atualizar para uma versão principal suportada.

Exploit

Correção

RCE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-0933
GHSA-36P8-MVP6-CV38
GHSA-8H3Q-9FPP-C883

Produtos afetados

Wrangler