CVE-2026-26832

CRITICAL CVSS 3.1: 9,8
Обновлено 25 марта 2026
node-tesseract-ocr
Параметр Значение
CVSS 9,8 (CRITICAL)
Тип уязвимости CWE-78 (Внедрение команд ОС)
Поставщик node-tesseract-ocr
Публичный эксплойт Нет

node-tesseract-ocr — это пакет npm, который предоставляет оболочку Node.js для Tesseract OCR. Во всех версиях до 2.2.1 функция распознавания() в src/index.js уязвима для внедрения команд ОС. Параметр пути к файлу объединяется в командную строку оболочки и передается в child_process.exec() без надлежащей очистки.

Показать оригинальное описание (EN)

node-tesseract-ocr is an npm package that provides a Node.js wrapper for Tesseract OCR. In all versions through 2.2.1, the recognize() function in src/index.js is vulnerable to OS Command Injection. The file path parameter is concatenated into a shell command string and passed to child_process.exec() without proper sanitization

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1