CVE-2026-62392

kylin: Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') (CVE-2026-62392)

criticalEPSS 2.5 %

Beschreibung

Ungenaue Neutralisierung von speziellen Elementen in einem Betriebssystembefehl ('OS-Befehlseinschleusung')-Sicherheitsanfälligkeit in Apache Kylin. Eine Backend-API kann Job-Konfigurationsparameter an die Befehlszeile des Betriebssystems weitergeben. Dieses Problem betrifft Apache Kylin: von Version 4 bis einschließlich 5.0.3. Benutzer werden empfohlen, auf Version 5.0.4 zu aktualisieren, die das Problem behebt.

Metriken

Severity
critical
kein öffentlicher PoC bekannt
9.8
Quelle: nvd-v3
83.6 %
Kritisch — CVE liegt im obersten Fünftel aller heute bewerteten CVEs (Rang ≥ 80 %).
2.5 %
Moderat — Modell schätzt 1-10 % Ausnutzungs-Wahrscheinlichkeit.
Veröffentlicht
2026-07-14 12:18 UTC
CWE-78

Weakness-Klassen (CWE)

  • CWE-78Base

    Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')

    The product constructs all or part of an OS command using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the intended OS command when it is sent to a downstream component.

    cwe.mitre.org →

Betroffene Produkte

Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.

  • apache

    kylin4.0.0 – 5.0.4

Quellen & Referenzen

Verknüpfte Empfehlungen

IDCVE-2026-62392