PT-2026-99563 · Fleet · Fleet

·

CVE-2026-101045

·

Publicado

2026-09-27

·

Atualizado

2026-09-27

CVSS v3.1

8.0

Alta

VetorAV:N/AC:H/PR:H/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Fleet versões anteriores a 4.92.0
Description Os scripts de instalação e desinstalação de aplicativos para macOS são gerados a partir de metadados do Homebrew cask. Em manifestos criados antes de 19-08-2026, o gerador de scripts não realizou o escape de metadados em todos os locais de interpolação. Isso permite que metacaracteres de shell, como a substituição de comando $(...), sejam incluídos em scripts que são executados com privilégios de root em hosts macOS gerenciados. Um invasor que consiga inserir metadados manipulados em um Homebrew cask upstream poderia alcançar a execução arbitrária de comandos como root em hosts que instalam ou desinstalam o aplicativo afetado. A exploração exige que os metadados manipulados passem tanto pela revisão do Homebrew cask quanto pela revisão de ingestão automatizada do Fleet.
Recommendations Atualize para a versão 4.92.0 do Fleet.

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-101045

Produtos afetados

Fleet