Zurück zur Liste

protobuf.js is Vulnerable to OS Command Injection in the CLI — CVE-2026-42290

GitHub · GitHub · CVE-2026-42290

ID
CVE-2026-42290
Datum
Activity
Quelle
GitHub
Vendor
GitHub
Risiko
high
CVSS
7.8

Zusammenfassung

## Summary `pbts` invoked JSDoc by building a shell command string from input file paths and executing it through `child_process.exec`. File paths containing shell metacharacters could therefore be interpreted by the shell instead of being passed to JSDoc as plain arguments. ## Impact An attacker who can control file names or paths passed to `pbts` may be able to execute arbitrary shell commands with the privileges…

Produkt

npm: protobufjs-cli

Was tun?

Allgemeine, vorsichtige Schritte (bitte prüfe die offizielle Quelle für Details):

  • Priorisiere sofort Patches oder Mitigations (hohes akutes Risiko).
  • Identifiziere betroffene Produktversionen und prüfe, ob du betroffen bist.
  • Spiele Hersteller-Updates/Patches ein oder setze empfohlene Mitigations um.
  • Lies das offizielle Advisory für betroffene Versionen und konkrete Schritte.

Offizielles Advisory

Mehr dazu