CVE-2026-50289: Вразливість ін’єкції команд у systeminformation для Linux
Вразливість CVE-2026-50289 у systeminformation дозволяє виконувати довільні команди на Linux. Оновіть бібліотеку до версії 5.31.7 для захисту.
- CVSS
- 8.7 HIGH
- EPSS
- 79.51%
- Активно використовується
- немає в KEV
- Продукт
- -
Що відомо
У бібліотеці systeminformation для node.js до версії 5.31.7 функція networkInterfaces() на Linux уразлива до ін’єкції команд ОС через необроблений параметр source у файлі /etc/network/interfaces. Це дозволяє виконувати довільні команди в процесах, що викликають цю функцію.
Бізнес-вплив
Вразливість із високим рівнем небезпеки (CVSS 8.7) може призвести до виконання довільних команд на системах Linux, де використовується уразлива версія бібліотеки. Це створює ризик компрометації серверів, особливо якщо додатки викликають networkInterfaces() без додаткових перевірок.
Рекомендовані дії адміністратора
Рекомендується оновити бібліотеку systeminformation до версії 5.31.7 або новішої, де ця вразливість виправлена. Якщо оновлення наразі неможливе, слід обмежити доступ до файлу /etc/network/interfaces, перевірити логи на підозрілі виклики networkInterfaces(), а також мінімізувати використання уразливих функцій у коді.