PT-2026-56272 · Dbi+2 · Dbi+2

·

CVE-2026-14380

·

Publicado

2026-07-07

·

Atualizado

2026-09-09

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas DBI versões anteriores a 1.650
Descrição A injeção de código é possível através de um atributo Profile influenciado pelo chamador. Quando uma string é atribuída a este atributo, o software a divide em caminho, pacote e argumentos, e então interpola a parte do pacote em um eval de string sem validar o nome do pacote. Isso permite a execução de código Perl arbitrário, incluindo chamadas de comandos do sistema, caso um invasor controle o atributo Profile. Este atributo pode ser influenciado por meio da variável de ambiente DBI PROFILE, atribuição direta de atributo ou uma cláusula de atributo de driver DSN dbi:Driver(Profile=>SPEC):db. Instâncias de DBI::Gofer ou DBI::ProxyServer expostas à rede são particularmente suscetíveis se o DSN por requisição atingir o atributo Profile, permitindo a execução remota de código no host do broker.
Recomendações Atualize para a versão 1.650 ou posterior.

Exploit

Correção

DoS

RCE

Eval Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:49514
ALSA-2026:49612
ALSA-2026:52772
ALSA-2026:62667
ALSA-2026:65887
ALSA-2026:66179
AZL-92205
CVE-2026-14380
ECHO-313A-EE2B-ABF6
GHSA-CH8W-HXC2-V557
OPENSUSE-SU-2026:11234-1
OPENSUSE-SU-2026:21293-1
SUSE-SU-2026:22592-1
SUSE-SU-2026:22623-1
SUSE-SU-2026:3283-1
SUSE-SU-2026:3415-1
SUSE-SU-2026:3461-1

Produtos afetados

Dbi
Red Os
Rocky Linux