PT-2026-49536 · Browserstack · Browserstack-Cypress-Cli
CVE-2026-48723
·
Publicado
2026-06-15
·
Atualizado
2026-06-16
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
browserstack-cypress-cli versões anteriores a 1.36.4
Descrição
O browserstack-cypress-cli permite que usuários executem testes do Cypress no BrowserStack. Uma injeção de comando de SO é possível através do parâmetro de configuração
cypress config file. No arquivo readCypressConfigUtil.js, a função loadJsFile() cria um comando de shell interpolando o valor cypress config filepath controlado pelo usuário em um template literal e o executa usando child process.execSync(). O uso de metacaracteres de shell, especificamente " e ;, permite que um invasor saia do argumento entre aspas e execute comandos arbitrários.Recomendações
Atualize para a versão 1.36.6.
Como medida paliativa temporária, evite usar valores não confiáveis no parâmetro
cypress config file.Exploit
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Browserstack-Cypress-Cli