PT-2026-71289 · Npm · Shescape

CVE-2026-73411

·

Publicado

2026-07-24

·

Atualizado

2026-08-12

CVSS v4.0

6.3

Média

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Shescape versões anteriores a 2.1.14 Shescape versões anteriores a 3.0.1
Description A função getEscapeFunction() em src/internal/unix/dash.js falha ao escapar adequadamente o caractere ~ quando este segue um caractere : ou =. Isso ocorre quando aplicações utilizam as APIs escape ou escapeAll em sistemas Unix onde o shell está configurado como dash, ou configurado como true enquanto o Dash é o padrão, e o resultado é interpolado em uma atribuição de comando. Um invasor que forneça um valor como :~ pode expor o caminho do diretório home e potencialmente alterar o local onde o comando opera.
Recommendations Atualizar para a versão 2.1.14. Atualizar para a versão 3.0.1.

Exploit

Correção

Improper Encoding or Escaping of Output

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73411
GHSA-Q53C-4PRM-W95Q

Produtos afetados

Shescape