PT-2026-68316 · Livebook · Livebook

·

CVE-2026-66297

·

Publicado

2026-08-05

·

Atualizado

2026-08-06

CVSS v3.1

8.0

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas livebook versões 0.13.0 a 0.18.6 livebook versões 0.19.0 a 0.19.8
Description Um problema de Injeção de Comando de SO existe onde os comandos de configuração de implantação são gerados sem a devida filtragem de escape de shell dos valores de variáveis de ambiente. As funções docker instructions/2 e fly instructions/4 em lib/livebook web/live/hub/teams/deployment group agent component.ex interpolam esses valores, que são processados através de online docker info/3. Como os valores são colocados dentro de palavras de shell entre aspas duplas, um invasor com privilégios para definir variáveis de ambiente do grupo de implantação pode usar a substituição de comando (como $(...) ou crases) ou aspas duplas para injetar comandos arbitrários. Esses comandos são então executados na máquina local de qualquer usuário que copiar e executar as instruções de configuração geradas a partir da interface web. As instruções do Kubernetes não são afetadas, pois utilizam escape de manifesto YAML.
Recommendations Atualizar as versões do livebook 0.13.0 a 0.18.6 para a versão 0.18.7. Atualizar as versões do livebook 0.19.0 a 0.19.8 para a versão 0.19.9.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-66297
GHSA-QPJC-W5MM-73MJ

Produtos afetados

Livebook