PT-2026-71665 · Unknown · Oh-My-Posh
CVE-2026-73505
·
Publicado
2026-07-24
·
Atualizado
2026-09-04
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Oh My Posh versões anteriores a 29.35.1
Description
A função
setStyle() em src/segments/path.go passa pt.Path, que inclui nomes de pastas brutos, para template.Render. Como o mapa de funções expõe cmd, um nome de diretório controlado por um invasor contendo uma expressão de template Go pode executar comandos arbitrários do sistema operacional como o usuário atual sempre que o prompt for renderizado dentro desse diretório ou de um descendente. Trata-se de um problema de injeção de template onde entradas não confiáveis são processadas pelo mecanismo de template.Recommendations
Atualize para a versão 29.35.1.
Exploit
Correção
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Oh-My-Posh