Ad

CVE-2026-76231

HIGH CVSS 4.0: 8,4 EPSS 0.92%
Обновлено 8 сентября 2026
Renovate
Параметр Значение
CVSS 8,4 (HIGH)
Уязвимые версии до 40.33.0
Тип уязвимости CWE-77 (Внедрение команд)
Поставщик Renovate
Публичный эксплойт Нет

Версии обновления от 32.135.0 до 40.33.0 содержат уязвимость внедрения команд в диспетчере отшельников, при которой предоставленные пользователем имена зависимостей добавляются к командам установки и удаления без надлежащей очистки. Злоумышленники, имеющие доступ на запись в репозиторий, могут предоставить зависимости отшельника с вредоносными именами для выполнения произвольных команд на машине, на которой работает Renovate.

Показать оригинальное описание (EN)

Renovate versions from 32.135.0 before 40.33.0 contain a command injection vulnerability in the hermit manager where user-provided dependency names are appended to install and uninstall commands without proper sanitization. Attackers with repository write access can provide maliciously named hermit dependencies to execute arbitrary commands on the machine running Renovate.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0