PT-2026-99117 · Cliinvoke · Cliinvoke
CVE-2026-100369
·
Publicado
2026-09-25
·
Atualizado
2026-09-28
CVSS v3.1
8.4
Alta
| Vetor | AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
CliInvoke versões 2.0.0 até 2.8.4
CliInvoke versões 2.9.0 até 2.9.3
CliInvoke versões 2.10.0 até 2.10.4
CliInvoke versões 3.0.0-alpha.1 até 3.0.0-beta.1
AlastairLundy.CliInvoke versões 2.0.0-alpha.1 até 2.0.0
Description
Um problema de injeção de argumentos existe no
RunnerProcessFactory (na linha 2.x) e no RunnerConfigurationFactory (na linha 3.x). Essas fábricas combinam argumentos do executor, um alvo controlado pelo chamador e argumentos controlados pelo chamador em uma única string ProcessStartInfo.Arguments. Como o analisador de linha de comando do sistema operacional re-tokeniza essa string, aspas duplas no alvo ou em um argumento podem encerrar a região citada e injetar elementos indesejados no vetor de argumentos. Isso pode resultar na execução de comandos arbitrários quando um executor de shell é utilizado.Recommendations
Atualizar CliInvoke versões 2.0.0 até 2.8.4 para 2.8.5.
Atualizar CliInvoke versões 2.9.0 até 2.9.3 para 2.9.4.
Atualizar CliInvoke versões 2.10.0 até 2.10.4 para 2.10.5.
Atualizar CliInvoke versões 3.0.0-alpha.1 até 3.0.0-beta.1 para 3.0.0-beta.2.
Atualizar AlastairLundy.CliInvoke versões 2.0.0-alpha.1 até 2.0.0 para 2.0.2.
Como mitigação parcial, remova aspas duplas de alvos e argumentos, e remova metacaracteres de shell (
;, |, &, $, crases e parênteses) ao usar executores de shell.
Como mitigação alternativa, ignore a fábrica vulnerável e construa um ProcessConfiguration definindo explicitamente o ArgumentList.Exploit
Correção
Argument Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Cliinvoke