CVE-2026-36044: podatność na wstrzyknięcie poleceń OS w @pensar/apex ≤ 0.0.58
Podatność CVE-2026-36044 w @pensar/apex ≤ 0.0.58 umożliwia wykonanie dowolnych poleceń systemowych przez smart_enumerate. Zalecane szybkie działania zabezpieczające.
- CVSS
- 8.8 HIGH
- EPSS
- 76.76%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Biblioteka @pensar/apex w wersjach do 0.0.58 jest podatna na wstrzyknięcie poleceń systemu operacyjnego poprzez narzędzie smart_enumerate. Funkcja createSmartEnumerateTool() tworzy polecenie powłoki z niesanitizowanych danych, co umożliwia wykonanie dowolnych poleceń z uprawnieniami procesu.
Wpływ biznesowy
Wykorzystanie tej podatności może prowadzić do wykonania nieautoryzowanych poleceń na serwerze, co zagraża integralności i dostępności systemu. Atakujący mogą przejąć kontrolę nad środowiskiem uruchomieniowym aplikacji, co stanowi poważne ryzyko dla infrastruktury IT.
Rekomendowane działania administratora
Zaleca się przejrzenie dostępnych aktualizacji i łatek od dostawcy @pensar/apex oraz ograniczenie ekspozycji narzędzia smart_enumerate. Warto monitorować logi systemowe pod kątem podejrzanej aktywności i weryfikować parametry przekazywane do funkcji tworzących polecenia systemowe. Priorytetem jest szybka ocena ryzyka i wdrożenie odpowiednich środków zaradczych.