PT-2026-80890 · Unknown · Blackduck-C-Cpp
CVE-2026-76055
·
Publicado
2026-08-24
·
Atualizado
2026-08-24
CVSS v4.0
7.5
Alta
| Vetor | AV:L/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
blackduck-c-cpp versões anteriores a 3.0.7
Description
O componente de gerenciador de pacotes contém uma falha onde caminhos do sistema de arquivos encontrados durante a travessia de diretórios são interpolados em strings de comando executadas através de um shell sem a devida citação ou escape. Isso permite que um ator capaz de criar um arquivo dentro do diretório de build escaneado execute comandos do sistema operacional com os privilégios da conta que executa a varredura. Isso ocorre porque metacaracteres de shell nos caminhos são interpretados como comandos em vez de texto literal, não exigindo controle sobre o comando de build ou a configuração da ferramenta.
Recommendations
Atualize o blackduck-c-cpp para a versão 3.0.7 ou posterior.
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Blackduck-C-Cpp