PT-2026-70355 · Unknown · Activepieces

CVE-2026-73081

·

Publicado

2026-08-11

·

Atualizado

2026-08-11

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L
Nome do Software Vulnerável e Versões Afetadas Activepieces versões anteriores a 0.80.0
Description O pipeline de compilação de código do worker constrói o caminho no disco para uma etapa de Código usando o nome da etapa e passa esse caminho para um comando de compilação invocado via shell. Um usuário autenticado com permissões para criar ou editar um fluxo pode usar metacaracteres de shell no nome da etapa para romper a invocação de compilação pretendida. Isso permite a execução de comandos arbitrários como o usuário do processo do worker durante a compilação, ocorrendo antes que a sandbox de código seja estabelecida. Os impactos potenciais incluem a leitura e escrita no sistema de arquivos do worker, a exfiltração de segredos de ambiente e o acesso a serviços internos disponíveis para o worker.
Recommendations Atualizar para a versão 0.80.0.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73081
GHSA-3PFV-M69P-5FV5

Produtos afetados

Activepieces