CVE-2026-50289: Wstrzyknięcie poleceń OS w systeminformation na Linux
Wysokie ryzyko w systeminformation dla node.js na Linux umożliwia wykonanie poleceń systemowych. Aktualizuj do wersji 5.31.7, aby zabezpieczyć system.
- CVSS
- 8.7 HIGH
- EPSS
- 79.51%
- Aktywnie wykorzystywana
- brak w KEV
- Produkt
- -
Co wiadomo
Biblioteka systeminformation dla node.js do wersji 5.31.7 ma lukę umożliwiającą wstrzyknięcie poleceń systemowych podczas wywołania networkInterfaces() na Linux. Problem wynika z nieprawidłowego przetwarzania pliku /etc/network/interfaces, co pozwala na wykonanie dowolnych poleceń przez złośliwie spreparowaną ścieżkę.
Wpływ biznesowy
Luka o wysokim poziomie ryzyka (CVSS 8.7) może pozwolić atakującemu na wykonanie dowolnych poleceń systemowych w procesie korzystającym z funkcji networkInterfaces(). Może to prowadzić do przejęcia kontroli nad aplikacją lub eskalacji uprawnień, szczególnie w środowiskach korzystających z node.js na systemach Linux z Debian/Ubuntu.
Rekomendowane działania administratora
Zaleca się jak najszybszą aktualizację biblioteki systeminformation do wersji 5.31.7 lub nowszej, gdzie problem został załatany. W międzyczasie warto ograniczyć dostęp do pliku /etc/network/interfaces, monitorować logi pod kątem podejrzanych wywołań oraz przeglądnąć użycie funkcji networkInterfaces() w aplikacjach. Priorytetowo traktuj aktualizacje w środowiskach produkcyjnych.