PT-2026-96261 · Maxkb · Maxkb

CVE-2026-79916

·

Publicado

2026-09-21

·

Atualizado

2026-09-22

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas MaxKB versões anteriores a 2.10.5-lts
Description Membros autenticados do workspace podem injetar caracteres de controle nos campos access key id e secret access key do AWS Bedrock. Esses valores são processados pela função update aws credentials() e gravados em /root/.aws/credentials sem a devida análise segura. Isso permite que um invasor anexe um novo perfil AWS contendo um credential process, que pode ser acionado durante uma solicitação posterior de validação de modelo, levando à execução de comandos arbitrários como root via botocore.
Recommendations Atualizar para a versão 2.10.5-lts.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-79916
GHSA-2324-7XJR-9QXG

Produtos afetados

Maxkb