Ad

CVE-2026-76228

HIGH CVSS 4.0: 8,4 EPSS 0.84%
Обновлено 8 сентября 2026
Renovate
Параметр Значение
CVSS 8,4 (HIGH)
Уязвимые версии до 42.68.5
Тип уязвимости CWE-78 (Внедрение команд ОС)
Поставщик Renovate
Публичный эксплойт Нет

Версии Renovate >=32.124.0 и до 42.68.5 (и Mend renovate-ce/renovate-ee до 13.3.0) содержат уязвимость внедрения команд при обработке артефактов Gradle Wrapper. Когда Renovate обрабатывает обновления Gradle Wrapper, он вызывает команду обновления оболочки через оболочку (например, /bin/sh -c ... ./gradlew :wrapper --gradle-distribution-url <value>). Если злоумышленник предоставляет вредоносный файл gradle-wrapper.properties, URL-адрес распространения которого содержит синтаксис подстановки команд оболочки, например $(...), оболочка оценивает его до того, как Gradle анализирует URL-адрес, что приводит к выполнению произвольной команды во время выполнения Renovate.

Эксплуатация требует, чтобы злоумышленник внедрил вредоносный файл в репозиторий, который сканирует Renovate; проблема возникает даже тогда, когда AllowScripts отключен.

Показать оригинальное описание (EN)

Renovate versions >=32.124.0 and before 42.68.5 (and Mend renovate-ce/renovate-ee before 13.3.0) contain a command injection vulnerability in Gradle Wrapper artifact handling. When Renovate processes Gradle Wrapper updates, it invokes a wrapper update command via a shell (e.g. /bin/sh -c ... ./gradlew :wrapper --gradle-distribution-url <value>). If an attacker supplies a malicious gradle-wrapper.properties whose distributionUrl contains shell command substitution syntax such as $(...), the shell evaluates it before Gradle parses the URL, resulting in arbitrary command execution in the Renovate runtime. Exploitation requires the attacker to introduce the malicious file into a repository that Renovate scans; the issue occurs even when allowScripts is disabled.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0