PT-2026-70355 · Unknown · Activepieces
CVE-2026-73081
·
Publicado
2026-08-11
·
Atualizado
2026-08-11
CVSS v4.0
8.7
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L |
Nome do Software Vulnerável e Versões Afetadas
Activepieces versões anteriores a 0.80.0
Description
O pipeline de compilação de código do worker constrói o caminho no disco para uma etapa de Código usando o nome da etapa e passa esse caminho para um comando de compilação invocado via shell. Um usuário autenticado com permissões para criar ou editar um fluxo pode usar metacaracteres de shell no nome da etapa para romper a invocação de compilação pretendida. Isso permite a execução de comandos arbitrários como o usuário do processo do worker durante a compilação, ocorrendo antes que a sandbox de código seja estabelecida. Os impactos potenciais incluem a leitura e escrita no sistema de arquivos do worker, a exfiltração de segredos de ambiente e o acesso a serviços internos disponíveis para o worker.
Recommendations
Atualizar para a versão 0.80.0.
Exploit
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Activepieces