Ad

CVE-2026-88888

HIGH CVSS 4.0: 7,3 EPSS 0.51%
Обновлено 10 сентября 2026
Docker
Параметр Значение
CVSS 7,3 (HIGH)
Уязвимые версии до 44.14.7
Тип уязвимости CWE-78 (Внедрение команд ОС)
Поставщик Docker
Публичный эксплойт Нет

Обновление до версии 44.14.7 содержит уязвимость внедрения команд в диспетчере Mix при обработке частных зависимостей с неэкранированными параметрами организации. Злоумышленники могут внедрять метасимволы оболочки через имена вредоносных пакетов для выполнения произвольных команд от имени пользователя Renovate в режимеbinarySource=docker.

Показать оригинальное описание (EN)

Renovate before 44.14.7 contains a command injection vulnerability in the Mix manager when processing private dependencies with unescaped organization parameters. Attackers can inject shell metacharacters through malicious package names to execute arbitrary commands as the Renovate user in binarySource=docker mode.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0