PT-2026-67855 · Google · Google::Auth

CVE-2026-66902

·

Publicado

2026-08-04

·

Atualizado

2026-08-05

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Google::Auth versões anteriores a 0.06
Descrição Existe um problema onde o software executa um comando especificado em um arquivo JSON de credenciais de conta externa através de uma chamada de sistema não protegida. A subclasse Pluggable recupera o credential source.executable.command do JSON e o executa usando a função system($command), que passa a string completa para o /bin/sh -c. Antes da execução, o mapa environment variables do JSON é copiado para a variável %ENV. Este caminho é acionado durante o fluxo padrão de Credenciais Padrão do Aplicativo quando uma configuração com "type": "external account" e um credential source.executable é lida do arquivo designado por GOOGLE APPLICATION CREDENTIALS. Consequentemente, qualquer aplicativo que construa credenciais a partir de uma configuração que não controle totalmente poderá executar comandos incorporados com os privilégios do processo do aplicativo.
Recomendações Atualize para a versão 0.06 ou posterior.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-66902

Produtos afetados

Google::Auth