PT-2026-67855 · Google · Google::Auth
CVE-2026-66902
·
Publicado
2026-08-04
·
Atualizado
2026-08-05
CVSS v3.1
9.8
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Google::Auth versões anteriores a 0.06
Descrição
Existe um problema onde o software executa um comando especificado em um arquivo JSON de credenciais de conta externa através de uma chamada de sistema não protegida. A subclasse Pluggable recupera o
credential source.executable.command do JSON e o executa usando a função system($command), que passa a string completa para o /bin/sh -c. Antes da execução, o mapa environment variables do JSON é copiado para a variável %ENV. Este caminho é acionado durante o fluxo padrão de Credenciais Padrão do Aplicativo quando uma configuração com "type": "external account" e um credential source.executable é lida do arquivo designado por GOOGLE APPLICATION CREDENTIALS. Consequentemente, qualquer aplicativo que construa credenciais a partir de uma configuração que não controle totalmente poderá executar comandos incorporados com os privilégios do processo do aplicativo.Recomendações
Atualize para a versão 0.06 ou posterior.
Exploit
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Google::Auth