PT-2026-43488 · Unknown+4 · File::Globmapper+5

·

CVE-2026-48962

·

Publicado

2026-05-27

·

Atualizado

2026-08-27

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas IO::Compress versões anteriores a 2.220
Description Um problema no File::GlobMapper permite a execução de código arbitrário por meio de um glob de saída controlado por um invasor. A função parseOutputGlob() envolve a string de glob de saída fornecida em aspas duplas e a armazena no estado do analisador. Posteriormente, a função getFiles() executa a expressão armazenada usando eval STRING. Uma aspa dupla literal no glob de saída pode fechar o delimitador de aspas duplas, fazendo com que os caracteres subsequentes sejam avaliados como código Perl. Este código é executado com os privilégios do processo chamador.
Recommendations Atualize para a versão 2.220 ou posterior.

Exploit

Correção

Code Injection

Eval Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:30851
ALSA-2026:30858
ALSA-2026:30859
ALSA-2026:30860
AZL-89280
CVE-2026-48962
ECHO-FB2A-578C-BE2D
OESA-2026-2610
OESA-2026-2652
OESA-2026-2653
OESA-2026-2654
OPENSUSE-SU-2026:10939-1
OPENSUSE-SU-2026:21177-1
RHSA-2026:29182
RHSA-2026:29210
RHSA-2026:29867
RHSA-2026:29941
RHSA-2026:30085
RHSA-2026:30086
RHSA-2026:30115
RHSA-2026:30843
RHSA-2026:30858
RHSA-2026:30859
RHSA-2026:30860
USN-8684-1

Produtos afetados

File::Globmapper
Ibm Aix
Io::Compress
Linuxmint
Rocky Linux
Ubuntu