CVE-2026-26831

🔴 Łataj teraz

Wstrzyknięcie poleceń w textract umożliwia wykonanie kodu przez złośliwe nazwy plików.

CVSS
9.8
EPSS
0.4%
Exploit
poc
Vendor
dbashford
Opis źródłowy (NVD)

textract through 2.5.0 is vulnerable to OS Command Injection via the file path parameter in multiple extractors. When processing files with malicious filenames, the filePath is passed directly to child_process.exec() in lib/extractors/doc.js, rtf.js, dxf.js, images.js, and lib/util.js with inadequate sanitization

exploit rce Brak patcha
Źródła i daty
ŹródłoWartość
NVD – CVSS9.8
CISA KEV (aktywnie wykorzystywane)Nie
FIRST EPSS (prawdopodobieństwo exploita)0.4%
Opublikowano (NVD)2026-03-25 16:16:21 UTC
Ostatnia modyfikacja (NVD)2026-03-30 13:33:41 UTC
Referencje