PT-2026-6271 · Melange · Melange

·

CVE-2026-25143

·

Publicado

2026-02-04

·

Atualizado

2026-07-30

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas melange versões 0.10.0 a 0.40.2
Descrição O melange habilita os usuários a construir pacotes APK utilizando pipelines declarativos. Existe uma falha nas versões 0.10.0 até, porém não incluindo, a 0.40.3, na qual um invasor capaz de manipular entradas do pipeline de patches pode executar comandos de shell arbitrários no host de compilação. Isso ocorre porque o pipeline de patches, localizado em pkg/build/pipelines/patch.yaml, incorpora valores derivados de entradas — especificamente caminhos de séries, nomes de arquivos de patch e parâmetros numéricos — em scripts de shell sem aspas adequadas ou validação. Essa falta de sanitização permite que metacaracteres de shell escapem de seu contexto pretendido. O pipeline de patches embutido, acessível por meio das operações melange build e melange license-check, é afetado. Um invasor que controla entradas relacionadas a patches, como por meio de CI orientada por pull requests, build-as-a-service ou ao alterar as configurações do melange, pode injetar metacaracteres de shell como crases, substituições de comandos $(…), ponto e vírgula, pipes ou redirecionamentos para executar comandos arbitrários com os privilégios do processo de compilação do melange.
Recomendações Atualize para a versão 0.40.3 ou posterior do melange.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-25143
GHSA-RF4G-89H5-CRCR
GO-2026-4412
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:0403-1

Produtos afetados

Melange