PT-2026-71665 · Unknown · Oh-My-Posh

CVE-2026-73505

·

Publicado

2026-07-24

·

Atualizado

2026-09-04

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Oh My Posh versões anteriores a 29.35.1
Description A função setStyle() em src/segments/path.go passa pt.Path, que inclui nomes de pastas brutos, para template.Render. Como o mapa de funções expõe cmd, um nome de diretório controlado por um invasor contendo uma expressão de template Go pode executar comandos arbitrários do sistema operacional como o usuário atual sempre que o prompt for renderizado dentro desse diretório ou de um descendente. Trata-se de um problema de injeção de template onde entradas não confiáveis são processadas pelo mecanismo de template.
Recommendations Atualize para a versão 29.35.1.

Exploit

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73505
GHSA-6XJ8-QV9J-XCJQ
GO-2026-6108
OPENSUSE-SU-2026:21761-1

Produtos afetados

Oh-My-Posh