Ad

CVE-2026-88889

HIGH CVSS 4.0: 8,5 EPSS 0.62%
Обновлено 10 сентября 2026
Docker
Параметр Значение
CVSS 8,5 (HIGH)
Уязвимые версии до 44.14.7
Тип уязвимости CWE-78 (Внедрение команд ОС)
Поставщик Docker
Публичный эксплойт Нет

Обновление до версии 44.14.7 содержит уязвимость внедрения команд в диспетчере Maven Wrapper, которая позволяет злоумышленникам выполнять произвольные команды, указав вредоносный параметр типа распределения в maven-wrapper.properties. Злоумышленники могут внедрять команды оболочки через неэкранированные значения типа распределения, чтобы добиться удаленного выполнения кода, когда Renovate обрабатывает обновления Maven Wrapper в режимеbinarySource=docker.

Показать оригинальное описание (EN)

Renovate before 44.14.7 contains a command injection vulnerability in the Maven Wrapper manager that allows attackers to execute arbitrary commands by specifying a malicious distributionType parameter in maven-wrapper.properties. Attackers can inject shell commands through unescaped distributionType values to achieve remote code execution when Renovate processes Maven Wrapper updates in binarySource=docker mode.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0