CVE-2026-40281

Gotenberg has ExifTool stdin argument injection via metadata value newlines (bypass of key sanitization fix) in github.com/gotenberg/gotenberg

criticalEPSS 0.6 %

Beschreibung

Gotenberg ist eine Docker-basierte stateless API für PDF-Dateien. In Versionen 8.30.1 und früher validiert der Metadaten-Schreibendpunkt die Metadatenschlüssel auf Steuerzeichen, lässt jedoch die Metadatenwerte ungesäubert. Ein Zeilenumbruch in einem Metadatenwert teilt die ExifTool-Stdin-Zeile in zwei separate Argumente auf und ermöglicht so das Einschleusen beliebiger ExifTool-Pseudo-Tags wie -FileName, -Directory, -SymLink und -HardLink. Dies ist ein Umgehen der unvollständigen Schlüssel-Sanitization-Fix eingeführt in v8.30.1. Ein nicht authentifizierter Angreifer kann eine verarbeitete PDF-Datei an einen beliebigen Pfad im Dateisystem des Containers umbenennen oder verschieben, beliebige Dateien überschreiben oder Symlinks und Hardlinks an beliebigen Pfade erstellen.

Metriken

Severity
critical
kein öffentlicher PoC bekannt
10.0
Quelle: nvd-v3
47.3 %
Hoch — CVE rangiert über dem Median aller heute bewerteten CVEs (Rang ≥ 36 %).
0.6 %
Niedrig — Modell schätzt < 1 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-06-25 22:34 UTC
CWE-88

Weakness-Klassen (CWE)

  • CWE-88Base

    Improper Neutralization of Argument Delimiters in a Command ('Argument Injection')

    The product constructs a string for a command to be executed by a separate component in another control sphere, but it does not properly delimit the intended arguments, options, or switches within that command string.

    cwe.mitre.org →

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • go

    github.com/gotenberg/gotenberg/v7

  • go

    github.com/gotenberg/gotenberg/v8

Quellen & Referenzen

Verknüpfte Empfehlungen

IDCVE-2026-40281