CVE-2026-36044: podatność na wstrzyknięcie poleceń OS w @pensar/apex ≤ 0.0.58

Podatność CVE-2026-36044 w @pensar/apex ≤ 0.0.58 umożliwia wykonanie dowolnych poleceń systemowych przez smart_enumerate. Zalecane szybkie działania zabezpieczające.
CVE-2026-36044CVSS 8.8Runtime

CVE-2026-36044: podatność na wstrzyknięcie poleceń OS w @pensar/apex ≤ 0.0.58

Podatność CVE-2026-36044 w @pensar/apex ≤ 0.0.58 umożliwia wykonanie dowolnych poleceń systemowych przez smart_enumerate. Zalecane szybkie działania zabezpieczające.

CVSS
8.8 HIGH
EPSS
76.76%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Biblioteka @pensar/apex w wersjach do 0.0.58 jest podatna na wstrzyknięcie poleceń systemu operacyjnego poprzez narzędzie smart_enumerate. Funkcja createSmartEnumerateTool() tworzy polecenie powłoki z niesanitizowanych danych, co umożliwia wykonanie dowolnych poleceń z uprawnieniami procesu.

Wpływ biznesowy

Wykorzystanie tej podatności może prowadzić do wykonania nieautoryzowanych poleceń na serwerze, co zagraża integralności i dostępności systemu. Atakujący mogą przejąć kontrolę nad środowiskiem uruchomieniowym aplikacji, co stanowi poważne ryzyko dla infrastruktury IT.

Rekomendowane działania administratora

Zaleca się przejrzenie dostępnych aktualizacji i łatek od dostawcy @pensar/apex oraz ograniczenie ekspozycji narzędzia smart_enumerate. Warto monitorować logi systemowe pod kątem podejrzanej aktywności i weryfikować parametry przekazywane do funkcji tworzących polecenia systemowe. Priorytetem jest szybka ocena ryzyka i wdrożenie odpowiednich środków zaradczych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS