CVE-2026-40281
Gotenberg has ExifTool stdin argument injection via metadata value newlines (bypass of key sanitization fix) in github.com/gotenberg/gotenberg
Beschreibung
Gotenberg ist eine Docker-basierte stateless API für PDF-Dateien. In Versionen 8.30.1 und früher validiert der Metadaten-Schreibendpunkt die Metadatenschlüssel auf Steuerzeichen, lässt jedoch die Metadatenwerte ungesäubert. Ein Zeilenumbruch in einem Metadatenwert teilt die ExifTool-Stdin-Zeile in zwei separate Argumente auf und ermöglicht so das Einschleusen beliebiger ExifTool-Pseudo-Tags wie -FileName, -Directory, -SymLink und -HardLink. Dies ist ein Umgehen der unvollständigen Schlüssel-Sanitization-Fix eingeführt in v8.30.1. Ein nicht authentifizierter Angreifer kann eine verarbeitete PDF-Datei an einen beliebigen Pfad im Dateisystem des Containers umbenennen oder verschieben, beliebige Dateien überschreiben oder Symlinks und Hardlinks an beliebigen Pfade erstellen.
Metriken
Weakness-Klassen (CWE)
CWE-88Base
Improper Neutralization of Argument Delimiters in a Command ('Argument Injection')
The product constructs a string for a command to be executed by a separate component in another control sphere, but it does not properly delimit the intended arguments, options, or switches within that command string.
cwe.mitre.org →
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
go
github.com/gotenberg/gotenberg/v7
go
github.com/gotenberg/gotenberg/v8