PT-2026-68011 · Unknown · Hashbrown Cms

·

CVE-2026-70375

·

Publicado

2026-08-05

·

Atualizado

2026-08-29

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas HashBrown CMS versões anteriores a 1.4.7
Descrição O componente de implantação Git contém uma falha de Injeção de Comando de SO. A função pullRepo() em src/Server/Entity/Deployer/GitDeployer.js utiliza AppService.exec() para executar um comando de shell que interpola o valor do branch configurado sem a devida filtragem. Embora a função validate() rejeite aspas simples, ela não filtra outros metacaracteres de shell, como ;, &&, |, crases e $(). Um invasor com permissões para configurar as definições do implantador Git pode especificar um valor de branch malicioso que executa comandos arbitrários automaticamente durante operações de implantação, como salvamento de conteúdo ou upload de mídia.
Recomendações Atualize o HashBrown CMS para uma versão posterior à 1.4.6. Restrinja o acesso às configurações do implantador Git apenas a administradores confiáveis.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-70375

Produtos afetados

Hashbrown Cms