Уразливість виконання команд ОС у @pensar/apex до версії 0.0.58

В @pensar/apex до 0.0.58 виявлено уразливість виконання команд ОС через smart_enumerate. Рекомендується перевірити оновлення та обмежити ризики.
CVE-2026-36044CVSS 8.8Runtime

Уразливість виконання команд ОС у @pensar/apex до версії 0.0.58

В @pensar/apex до 0.0.58 виявлено уразливість виконання команд ОС через smart_enumerate. Рекомендується перевірити оновлення та обмежити ризики.

CVSS
8.8 HIGH
EPSS
76.66%
Активно використовується
немає в KEV
Продукт
-

Що відомо

У бібліотеці @pensar/apex версії 0.0.58 і нижче виявлено уразливість виконання команд операційної системи через інструмент smart_enumerate. Функція createSmartEnumerateTool() формує команду оболонки з неналежно очищених параметрів, що може призвести до виконання довільних команд з правами процесу.

Бізнес-вплив

Ця уразливість може дозволити зловмисникам виконувати довільні команди на сервері, де запущено уразливий код, що створює ризики компрометації системи та витоку даних. Власникам інфраструктури слід оцінити використання цієї бібліотеки у своїх додатках та вжити заходів для зниження ризиків.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень від постачальника бібліотеки @pensar/apex та застосувати їх у разі випуску патчів. Якщо оновлення недоступні, слід обмежити доступ до функцій, що використовують smart_enumerate, провести аудит логів на предмет підозрілої активності та мінімізувати права процесу, що виконує код.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки