PT-2026-64167 · Gnuplot+1 · Gnuplot+1

·

CVE-2026-60122

·

Publicado

2026-07-23

·

Atualizado

2026-09-08

CVSS v4.0

8.5

Alta

VetorAV:L/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas gpsd versões anteriores a 3.27.6
Description O utilitário gpsprof contém uma falha de injeção de código. Um invasor que controle os dados de entrada do GPS pode executar comandos arbitrários do sistema operacional injetando conteúdo malicioso no campo SKY.satellites[].used. Este campo é inserido sem sanitização em um bloco de dados heredoc do gnuplot. Ao fornecer um valor used contendo a string EOD, um invasor pode encerrar o heredoc prematuramente e anexar chamadas system() do gnuplot, resultando na execução de comandos como o usuário que executa o gpsprof quando o script de plotagem é processado pelo gnuplot em modo polar.
Recommendations Atualize para a versão que contenha o commit 4c06658 ou posterior.

Exploit

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:65162
ALSA-2026:65606
CVE-2026-60122

Produtos afetados

Gnuplot
Gpsd