PT-2026-49109 · Cpan+2 · Config::Inifiles+2

·

CVE-2026-11527

·

Publicado

2026-06-14

·

Atualizado

2026-08-13

CVSS v3.1

8.6

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Config::IniFiles versões anteriores a 3.001000
Descrição Injeção de comando de SO e sobrescrita de arquivo são possíveis através da função make filehandle. Isso ocorre porque a função utiliza o open() de 2 argumentos do Perl para processar o argumento -file. Se um nome de arquivo começar ou terminar com um pipe (ex: "| cmd", "cmd |") ou começar com um redirecionamento (ex: "> path", ">> path"), ele será executado como um comando ou redirecionamento em vez de ser aberto como um arquivo. Isso permite que qualquer chamador que encaminhe entradas não confiáveis para o argumento -file execute comandos arbitrários ou trunque arquivos sob o UID do processo. Referências escalares em memória usadas com o argumento -file não são afetadas.
Recomendações Atualize para a versão 3.001000 ou posterior. Evite passar entradas não confiáveis para o argumento -file na função new().

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-11527
ECHO-06DE-5A0F-CC51
OESA-2026-3313
OPENSUSE-SU-2026:21012-1
SUSE-SU-2026:22329-1
SUSE-SU-2026:2709-1
SUSE-SU-2026:2710-1
USN-8445-1

Produtos afetados

Config::Inifiles
Linuxmint
Ubuntu