PT-2026-97523 · Unknown · Openc3 Cosmos

CVE-2026-77601

·

Publicado

2026-09-23

·

Atualizado

2026-09-23

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas OpenC3 COSMOS versões 5.12.0 through 7.2.9
Description Um ator autenticado pode executar comandos arbitrários do sistema operacional como o usuário do serviço openc3. O problema ocorre quando o método set setting no endpoint POST /openc3-api/api é utilizado para gravar um valor malicioso na variável pypi url. Este valor é posteriormente interpolado, sem a devida sanitização, em um comando de shell dentro da função OpenC3::PluginModel.install phase2() localizada em openc3/lib/openc3/models/plugin model.rb durante a instalação de um plugin com metadados de dependência Python. Metacaracteres de shell na configuração pypi url são interpretados pelo /bin/sh, permitindo a execução de comandos arbitrários. Em implantações de código aberto, qualquer usuário autenticado pode realizar essas ações, enquanto implantações Enterprise exigem privilégios de administrador. A exploração bem-sucedida fornece acesso a credenciais do Redis e de buckets, expondo potencialmente dados de telemetria e comando armazenados.
Recommendations Atualize o OpenC3 COSMOS para a versão 7.3.0. Como medida de mitigação temporária, restrinja o acesso ao endpoint POST /openc3-api/api ou evite modificar a configuração pypi url até que a atualização seja aplicada.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-77601
GHSA-VP3W-52V9-Q57F

Produtos afetados

Openc3 Cosmos