PT-2026-56481 · Tooljet · Tooljet

·

CVE-2026-54344

·

Publicado

2026-07-08

·

Atualizado

2026-07-08

CVSS v3.1

8.8

Alta

VetorAV:A/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas ToolJet versões anteriores a 3.20.180
Descrição O fluxo de trabalho de implantação de visualização de renderização interpola a variável github.event.comment.body diretamente em um condicional bash dentro de uma etapa de execução. Isso permite que um usuário do GitHub com permissão para comentar em um pull request aberto execute comandos de shell arbitrários no executor de CI e exfiltre segredos de implantação.
Recomendações Atualize para a versão 3.20.180.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54344
GHSA-4PM2-W6G5-28MM

Produtos afetados

Tooljet