PT-2026-68109 · Npm · Backmeup

·

CVE-2026-71243

·

Publicado

2026-08-05

·

Atualizado

2026-08-10

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas backmeup (versões afetadas não especificadas)
Descrição O pacote npm backmeup está suscetível a injeção de comandos de SO porque constrói strings de comando de shell concatenando diretamente valores de opção em vez de usar um array de argumentos com execFile ou spawn. O pacote utiliza path.normalize() e path.join(), que não neutralizam metacaracteres de shell como ;, |, &, $(), crases e quebras de linha. Quando uma aplicação passa valores controlados por um invasor para as variáveis name, source, destination ou filter, isso permite a execução arbitrária de comandos de SO no host de backup ou em um alvo SSH remoto, se configurado.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71243

Produtos afetados

Backmeup