PT-2026-60366 · Npm · Systeminformation

CVE-2026-50289

·

Publicado

2026-07-15

·

Atualizado

2026-07-23

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas systeminformation versões anteriores a 5.31.7
Description No Linux, a função networkInterfaces() está suscetível a injeção de comandos do SO. O problema ocorre quando a biblioteca processa a diretiva source do interfaces(5) do Debian/Ubuntu. Especificamente, a função checkLinuxDCHPInterfaces() em lib/network.js lê o arquivo /etc/network/interfaces, extrai um token de caminho de uma diretiva source e o interpola sem aspas em um comando de shell executado via execSync(). Um invasor que consiga influenciar o conteúdo do arquivo de configuração interfaces(5) ou qualquer arquivo referenciado por ele pode injetar metacaracteres de shell no caminho, levando à execução de comandos arbitrários com os privilégios do processo Node.js. Esta vulnerabilidade também é acessível através de getStaticData() e getAllData().
Recommendations Atualize o systeminformation para a versão 5.31.7 ou posterior. Como medida paliativa temporária, restrinja o acesso de escrita ao arquivo /etc/network/interfaces e a quaisquer diretórios referenciados por ele para evitar a modificação não autorizada dos arquivos de configuração.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-50289
GHSA-5XPP-75JX-M839

Produtos afetados

Systeminformation