Ad

CVE-2026-16022

HIGH CVSS 3.1: 7,8 EPSS 0.48%
Обновлено 5 августа 2026
Параметр Значение
CVSS 7,8 (HIGH)
Тип уязвимости CWE-78 (Внедрение команд ОС)
Публичный эксплойт Нет

@oblique/cli 15.4.0 содержит уязвимость внедрения команд ОС в функцию создания проекта. CLI создает команды оболочки посредством объединения строк и выполняет их с помощью execSync(). Аргумент имени проекта, управляемый пользователем, вставляется в команду оболочки без надлежащей нейтрализации, что позволяет метасимволам оболочки выполнять дополнительные команды операционной системы при вызове CLI с созданным именем проекта.

Показать оригинальное описание (EN)

@oblique/cli 15.4.0 contains an OS command injection vulnerability in the project creation functionality. The CLI constructs shell commands through string concatenation and executes them with execSync(). A user-controlled project-name argument is inserted into the shell command without proper neutralization, allowing shell metacharacters to execute additional operating-system commands when the CLI is invoked with a crafted project name.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1