CVE-2026-9277
Red Hat Security Advisory: Red Hat Quay 3.15.6
Beschreibung
Die Funktion `quote()` von shell-quote validierte Eingaben für Objekt-Token nicht gegen das Operator-Modell, das von `parse()` verwendet wird. Das Feld `.op` wurde zeichenweise mit `/(.)/g` backslash-escaped, was in JavaScript keine Zeilenumbrüche (\n, \r, U+2028, U+2029) erfasst. Ein Zeilenumbruch im Feld `.op` gelangte daher unescaped in die Ausgabe; POSIX-Shells behandeln einen wörtlichen Zeilenumbruch als Befehlsempfänger, sodass jeglicher Inhalt danach als zweiter Befehl ausgeführt würde. Der anfällige Codepfad ist auf zwei Arten erreichbar: (1) direkte Konstruktion von `{ op: '...\n...' }` aus externer Eingabe und (2) über `parse(cmd, envFn)` wenn `envFn` Objekt-Token zurückgibt, deren `.op` vom Angreifer beeinflusst wird. Beide sind dokumentierte API-Oberflächen. Die Korrektur erfolgte durch Ersetzung des zeichenweisen Escapings mit strenger Formvalidierung: Das Feld `.op` muss dem Kontroll-Operator-Allowlist des Parsers entsprechen; `{ op: 'glob', pattern }` validiert `pattern` und verbietet Zeilenumbrüche; `{ comment }` validiert `comment` und verbietet Zeilenumbrüche; jede andere Objektform wirft einen `TypeError`.
Metriken
Weakness-Klassen (CWE)
CWE-78Base
Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')
The product constructs all or part of an OS command using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the intended OS command when it is sent to a downstream component.
cwe.mitre.org →CWE-77Class
Improper Neutralization of Special Elements used in a Command ('Command Injection')
The product constructs all or part of a command using externally-influenced input from an upstream component, but it does not neutralize or incorrectly neutralizes special elements that could modify the intended command when it is sent to a downstream component.
cwe.mitre.org →
Re-Analyse & Statuswechsel
Chronologie der NVD-Audit-Events für diese CVE — Reanalyses, CVSS-Updates, CPE-Diffs.
- CVE Modified2026-09-10 13:20 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
- Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/9xxx/CVE-2026-9277.json">CVE-2026-9277</a>
- CVE Modified2026-09-09 13:20 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
- Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/9xxx/CVE-2026-9277.json">CVE-2026-9277</a>
- CVE Modified2026-09-07 13:20 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
- Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/9xxx/CVE-2026-9277.json">CVE-2026-9277</a>
- CVE Modified2026-08-31 13:18 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
- Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/9xxx/CVE-2026-9277.json">CVE-2026-9277</a>
- CVE Modified2026-08-27 13:18 UTC· 0b0ca135-0b70-47e7-9f44-1890c2a1c46c
- Affected: Affected value modified. <a href="https://github.com/CVEProject/cvelistV5/blob/main/cves/2026/9xxx/CVE-2026-9277.json">CVE-2026-9277</a>
- Reference: https://access.redhat.com/errata/RHSA-2026:56854
- Reference: https://access.redhat.com/errata/RHSA-2026:56912
Betroffene Produkte
Aus der Hersteller-/CERT-Meldung extrahierte Produkte und Versionsbereiche. Ein Version-Range wie „<4.14.6“ impliziert die Update-Empfehlung „auf 4.14.6 oder höher aktualisieren“.
Atlassian
BambooData Center LTS 10.2.22
Atlassian
BambooData Center LTS 12.1.10
Atlassian
BitbucketData Center 10.4.2
Atlassian
BitbucketData Center LTS 10.2.6
Atlassian
BitbucketData Center LTS 9.4.23
Atlassian
ConfluenceData Center LTS 10.2.15
Atlassian
ConfluenceData Center LTS 9.2.23
Atlassian
Crucible4.9.13
Atlassian
Fisheye4.9.13
Atlassian
JiraData Center LTS 10.3.24
Atlassian
JiraData Center LTS 11.3.10
dpkp
kafka-python2.3.2
go
golang.org/x/crypto
golang
crypto0.52.0
golang
go1.26.0 – 1.26.3
golang
go1.25.10
golang
net0.55.0
IBM
MQAppliance <10.0.0.5
IBM
MQAppliance <9.4.0.26
IBM
MQAppliance <9.4.5.3
npm
sanitize-html2.17.3
npm
shell-quote1.1.0
prometheus
prometheus2.48.0 – 3.5.3
prometheus
prometheus3.6.0 – 3.11.3
Quellen & Referenzen
- https://access.redhat.com/errata/RHSA-2026:24833vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/security/cve/CVE-2026-32591vdb-entryx_refsource_REDHAT
- https://bugzilla.redhat.com/show_bug.cgi?id=2446965issue-trackingx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:40262vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:41031vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:41066vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:42146vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:42796vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:43052vendor-advisoryx_refsource_REDHAT
- https://access.redhat.com/errata/RHSA-2026:48085vendor-advisoryx_refsource_REDHAT
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-32591.jsonx_sadp-csaf-vex
- https://github.com/ljharb/shell-quote/security/advisories/GHSA-w7jw-789q-3m8pweb
- https://nvd.nist.gov/vuln/detail/CVE-2026-9277advisory
- https://github.com/ljharb/shell-quote/commit/1518179web
- https://github.com/ljharb/shell-quotepackage
- https://www.npmjs.com/package/shell-quoteweb
- http://www.openwall.com/lists/oss-security/2026/05/23/2web
- https://access.redhat.com/security/cve/CVE-2026-9277vdb-entryx_refsource_REDHAT
- https://bugzilla.redhat.com/show_bug.cgi?id=2480741issue-trackingx_refsource_REDHAT
- https://security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-9277.jsonx_sadp-csaf-vex
Verknüpfte CVEs
- CVE-2026-48526
PyJWT ist eine Implementierung von JSON Web Token in Python.
highCVSSv3 7.4 - CVE-2026-46597
Ein falsch platziertes Cast von Bytes zu Int ermöglichte einen Server-Side-Panic im AES-GCM-Paketdecoder für gut gefertigte Eingaben.
highCVSSv3 7.5 - CVE-2026-46595
Früher wurde durch CVE-2024-45337 ein Umgehen der Autorisierung bei fehlerhaften SSH-Serverkonfigurationen behoben; wenn eine andere Art…
criticalCVSSv3 10.0 - CVE-2026-44990
ApostropheCMS ist ein quelloffenes Content-Management-System für Node.js, und `sanitize-html` bietet einen einfachen HTML-Sanitizer mit e…
criticalCVSSv3 9.3 - CVE-2026-44496
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.5 - CVE-2026-44495
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.7 - CVE-2026-44494
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 8.7 - CVE-2026-44492
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 8.6 - CVE-2026-44488
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.5 - CVE-2026-44487
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.5 - CVE-2026-44486
Axios ist ein auf Promises basierender HTTP-Client für den Browser und Node.js.
highCVSSv3 7.5 - CVE-2026-44432
urllib3 ist eine HTTP-Client-Bibliothek für Python.
highCVSSv3 7.5 - CVE-2026-42508
Früher wurde ein widerrufenes "SignatureKey" einer Zertifizierungsstelle (CA) nicht korrekt auf Widerruf überprüft.
criticalCVSSv3 9.1 - CVE-2026-42499
Pathologische Eingaben könnten einen Denial-of-Service (DoS) verursachen, wenn die Funktion `consumePhrase` beim Parsen einer E-Mail-Adre…
highCVSSv3 7.5 - CVE-2026-42154
Prometheus ist ein Open-Source-Monitoring-System und eine Zeitreihendatenbank.
highCVSSv3 7.5 - CVE-2026-42151
Prometheus ist ein Open-Source-Monitoring-System und eine Zeitreihendatenbank.
highCVSSv3 7.5 - CVE-2026-39835
SSH-Server, die CertChecker als öffentlichen Schlüsselrückruf verwenden und weder IsUserAuthority noch IsHostAuthority festlegen, könnten…
mediumCVSSv3 5.3 - CVE-2026-39832
Beim Hinzufügen eines Schlüssels zu einem Remote-Agent-Einschränkungserweiterungen wie restrict-destination-v00@openssh.com wurden diese…
criticalCVSSv3 9.1 - CVE-2026-39831
Die Methode Verify() für FIDO/U2F-Sicherheitsschlüssel-Typen (sk-ecdsa-sha2-nistp256@openssh.com, sk-ssh-ed25519@openssh.com) überprüfte…
criticalCVSSv3 9.1 - CVE-2026-39830
Ein böswilliger SSH-Peer könnte unbeauftragte globale Antwortnachrichten senden, um einen internen Puffer zu füllen und den Lese-Schleife…
criticalCVSSv3 9.1 - CVE-2026-39829
Die Parser für öffentliche RSA- und DSA-Schlüssel erzwangen keine Größenbeschränkungen für Schlüsselparameter.
highCVSSv3 7.5 - CVE-2026-39828
Wenn ein SSH-Server-Authentifizierungs-Callback einen `PartialSuccessError` mit nicht-nullem `Permissions` zurückgab, wurden diese Berech…
mediumCVSSv3 6.3 - CVE-2026-39821
Die Funktionen ToASCII und ToUnicode akzeptieren falsch Punycode-kodierte Labels, die sich in ein ASCII-only-Label decodieren lassen.
criticalCVSSv3 9.6 - CVE-2026-39820
Gut gestaltete Eingaben, die ParseAddress, ParseAddressList und ParseDate erreichen konnten, führten zu übermäßiger CPU-Auslastung und Sp…
highCVSSv3 7.5
3 weitere CVEs anzeigen
- CVE-2026-32591
Ein Fehler wurde in der Proxy-Cache-Konfiguration von Red Hat Quay gefunden.
mediumCVSSv3 5.5 - CVE-2026-12143
Die Bibliothek `form-data` dient zum Erstellen von lesbaren Multipart/form-data-Streams.
highCVSSv3 7.5 - CVE-2026-10143
Die kafka-python-Versionen vor 2.3.2 enthalten eine Denial-of-Service-Schwachstelle in der Handhabung von SCRAM-Authentifizierung, die es…
highCVSSv3 7.5