CVE-2026-50289: Wstrzyknięcie poleceń OS w systeminformation na Linux

Wysokie ryzyko w systeminformation dla node.js na Linux umożliwia wykonanie poleceń systemowych. Aktualizuj do wersji 5.31.7, aby zabezpieczyć system.
CVE-2026-50289CVSS 8.7Linux

CVE-2026-50289: Wstrzyknięcie poleceń OS w systeminformation na Linux

Wysokie ryzyko w systeminformation dla node.js na Linux umożliwia wykonanie poleceń systemowych. Aktualizuj do wersji 5.31.7, aby zabezpieczyć system.

CVSS
8.7 HIGH
EPSS
79.51%
Aktywnie wykorzystywana
brak w KEV
Produkt
-

Co wiadomo

Biblioteka systeminformation dla node.js do wersji 5.31.7 ma lukę umożliwiającą wstrzyknięcie poleceń systemowych podczas wywołania networkInterfaces() na Linux. Problem wynika z nieprawidłowego przetwarzania pliku /etc/network/interfaces, co pozwala na wykonanie dowolnych poleceń przez złośliwie spreparowaną ścieżkę.

Wpływ biznesowy

Luka o wysokim poziomie ryzyka (CVSS 8.7) może pozwolić atakującemu na wykonanie dowolnych poleceń systemowych w procesie korzystającym z funkcji networkInterfaces(). Może to prowadzić do przejęcia kontroli nad aplikacją lub eskalacji uprawnień, szczególnie w środowiskach korzystających z node.js na systemach Linux z Debian/Ubuntu.

Rekomendowane działania administratora

Zaleca się jak najszybszą aktualizację biblioteki systeminformation do wersji 5.31.7 lub nowszej, gdzie problem został załatany. W międzyczasie warto ograniczyć dostęp do pliku /etc/network/interfaces, monitorować logi pod kątem podejrzanych wywołań oraz przeglądnąć użycie funkcji networkInterfaces() w aplikacjach. Priorytetowo traktuj aktualizacje w środowiskach produkcyjnych.

Źródła

Alerty bezpieczeństwa

Dostawaj alerty CVE zanim staną się incydentem

Wysyłamy wybrane zagrożenia infrastrukturalne po polsku, z praktycznym komentarzem dla środowisk DataHouse.

  • DataHouse: administracja serwerów i bezpieczna chmura
  • Hostilla.pl: hosting i usługi pocztowe
  • SecDNS.pl: bezpłatna warstwa bezpieczeństwa DNS