PT-2026-99117 · Cliinvoke · Cliinvoke

CVE-2026-100369

·

Publicado

2026-09-25

·

Atualizado

2026-09-28

CVSS v3.1

8.4

Alta

VetorAV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas CliInvoke versões 2.0.0 até 2.8.4 CliInvoke versões 2.9.0 até 2.9.3 CliInvoke versões 2.10.0 até 2.10.4 CliInvoke versões 3.0.0-alpha.1 até 3.0.0-beta.1 AlastairLundy.CliInvoke versões 2.0.0-alpha.1 até 2.0.0
Description Um problema de injeção de argumentos existe no RunnerProcessFactory (na linha 2.x) e no RunnerConfigurationFactory (na linha 3.x). Essas fábricas combinam argumentos do executor, um alvo controlado pelo chamador e argumentos controlados pelo chamador em uma única string ProcessStartInfo.Arguments. Como o analisador de linha de comando do sistema operacional re-tokeniza essa string, aspas duplas no alvo ou em um argumento podem encerrar a região citada e injetar elementos indesejados no vetor de argumentos. Isso pode resultar na execução de comandos arbitrários quando um executor de shell é utilizado.
Recommendations Atualizar CliInvoke versões 2.0.0 até 2.8.4 para 2.8.5. Atualizar CliInvoke versões 2.9.0 até 2.9.3 para 2.9.4. Atualizar CliInvoke versões 2.10.0 até 2.10.4 para 2.10.5. Atualizar CliInvoke versões 3.0.0-alpha.1 até 3.0.0-beta.1 para 3.0.0-beta.2. Atualizar AlastairLundy.CliInvoke versões 2.0.0-alpha.1 até 2.0.0 para 2.0.2. Como mitigação parcial, remova aspas duplas de alvos e argumentos, e remova metacaracteres de shell (;, |, &, $, crases e parênteses) ao usar executores de shell. Como mitigação alternativa, ignore a fábrica vulnerável e construa um ProcessConfiguration definindo explicitamente o ArgumentList.

Exploit

Correção

Argument Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-100369
GHSA-J73W-8HFR-4GC9

Produtos afetados

Cliinvoke