CVE sérülékenység

CVE-2026-12537

Alapadatok

Súlyosság
Magas
Publikálás dátuma 2026. 06. 24.
Érintett rendszerek
CWE

CVSS vektor

CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H

  • Helyi hozzáférés szükséges
  • Alacsony komplexitás
  • Nem szükséges jogosultság
  • Felhasználói interakció szükséges

Leírás

A termék külső bemenet felhasználásával állít elő operációsrendszer-parancsot vagy annak részét, de nem megfelelően semlegesíti a parancs jelentését módosító speciális karaktereket. Ez OS command injection sérülékenységhez vezethet, amely lehetővé teheti tetszőleges parancsok futtatását, különösen ha a folyamat emelt jogosultságokkal működik. A hiba előfordulhat parancsargumentumok nem megfelelő kezeléséből, illetve abból, hogy az alkalmazás támadó által befolyásolt bemenet alapján választja ki és adja át a futtatandó parancsot az operációs rendszernek.

Érintett rendszerek és verzióik

Google Cloud Gemini CLI < 0.39.1
Google Cloud run-gemini-cli GitHub Action < 0.1.22
Google Cloud Gemini CLI 0.40.0 preview2

Hivatkozások