PT-2026-42027 · Kopia · Kopia

CVE-2026-45695

·

Publicado

2026-05-19

·

Atualizado

2026-07-30

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Kopia versões anteriores a 0.22.4
Descrição O servidor HTTP do Kopia, quando iniciado com a flag --without-password, aceita requisições não autenticadas no endpoint '/api/v1/repo/exists'. O manipulador encaminha uma configuração de armazenamento fornecida pelo requerente para blob.NewStorage. Para backends SFTP onde externalSSH está definido como true, a aplicação constrói uma linha de comando de processo dividindo a variável sshArguments por espaços e passando o resultado para exec.CommandContext("ssh"). Um invasor pode injetar um token -oProxyCommand=<cmd> na variável sshArguments, o que faz com que o OpenSSH execute o comando especificado através do shell do sistema antes que qualquer conexão TCP seja tentada. Isso permite a execução de comandos arbitrários com os privilégios do usuário do processo Kopia.
Recomendações Atualize o Kopia para a versão 0.22.4 ou posterior. Como mitigação temporária, evite iniciar o servidor sem senha quando ele estiver escutando em uma interface que não seja de loopback.

Exploit

Correção

RCE

OS Command Injection

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45695
GHSA-2Q4C-3MRW-63C3
GO-2026-5009
OPENSUSE-SU-2026:21483-1

Produtos afetados

Kopia