CRITICAL🇬🇧 English

CVE-2026-52891

Command Injection w Wekan przez złośliwą nazwę pliku avatara

CVSS 9.9v3.1pub. 2026-07-15upd. 2026-07-17

Wekan w wersjach przed 9.07 jest podatny na command injection podczas przesyłania avatara użytkownika. Atakujący z uprawnieniami zwykłego użytkownika może wykonać dowolne polecenia na serwerze, co stanowi krytyczne zagrożenie dla całej infrastruktury.

Pokaż oryginał (EN)

Wekan is open source kanban built with Meteor. Prior to 9.07, Wekan avatar upload functionality embeds user-supplied filenames into paths later passed to child_process.exec() for MIME-type detection. Because models/avatars.js and models/fileValidation.js used a shell command with the avatar filename, shell metacharacters such as backticks and $() in the filename could execute commands on the server. This issue is fixed in version 9.07.

🤖 Analiza AI
Jak działa

Funkcjonalność przesyłania avatara w plikach models/avatars.js oraz models/fileValidation.js osadza nazwę pliku dostarczoną przez użytkownika bezpośrednio w poleceniu powłoki przekazywanym do child_process.exec() w celu wykrycia typu MIME. Brak odpowiedniej sanityzacji nazwy pliku pozwala na wstrzyknięcie metaznaków powłoki, takich jak backtick (`) lub sekwencja $(), które są interpretowane przez powłokę i prowadzą do wykonania osadzonych poleceń. Podatność sklasyfikowana jest jako CWE-78 (improper neutralization of special elements in OS commands) oraz CWE-88 (argument injection).

Skutki

Atakujący może wykonać dowolne polecenia systemowe z uprawnieniami procesu serwera Wekan, co może prowadzić do przejęcia pełnej kontroli nad serwerem, kradzieży danych, instalacji backdoora lub zakłócenia dostępności usługi.

Mitygacja

Należy niezwłocznie zaktualizować Wekan do wersji 9.07 lub nowszej. Poprawka dostępna jest w oficjalnym repozytorium GitHub (commit a4c74a5980e9f778eb444fd346f32aa3d16786a9) oraz jako wydanie v9.07.

Kogo dotyczy

Wekan (open source kanban) we wszystkich wersjach przed 9.07

Uwagi

Podatność wymaga jedynie posiadania konta użytkownika w systemie (PR:L), a wektor sieciowy (AV:N) i brak wymaganej interakcji użytkownika (UI:N) przy zmienionym zakresie (S:C) sprawiają, że jest szczególnie niebezpieczna w środowiskach z możliwością samodzielnej rejestracji użytkowników.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
Command Injection
CWE
Referencje