PT-2026-51161 · Prefect · Prefect

CVE-2026-5366

·

Publicado

2026-06-20

·

Atualizado

2026-08-11

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Prefect versão 3.6.23
Description A execução remota de código é possível devido ao manuseio inadequado de entrada controlada pelo usuário na classe de armazenamento GitRepository. O parâmetro commit sha é passado para comandos git sem validação e carece de um separador -- para distinguir a entrada do usuário de flags do git. Isso permite a injeção de flags arbitrárias do git, como --upload-pack, para executar programas externos. Além disso, o parâmetro directories pode ser explorado para injetar flags do git durante operações de sparse-checkout. Usuários com permissões de criação de implantação podem executar comandos arbitrários em máquinas worker, o que pode levar ao comprometimento entre locatários e à tomada total de controle do worker em pools de trabalho compartilhados ou multi-tenant.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-5366

Produtos afetados

Prefect