Vulnerabilidad en jishi node-sonos-http-api TTS Provider mac-os.js (CVE-2026-2629)
Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-77
Neutralización incorrecta de elementos especiales usados en un comando (Inyección de comando)
Fecha de publicación:
17/02/2026
Última modificación:
20/02/2026
Descripción
Se ha identificado una debilidad en jishi node-sonos-http-api hasta 3776f0ee2261c924c7b7204de121a38100a08ca7. Afecta a la función Promise del archivo lib/tts-providers/mac-os.js del componente TTS Provider. Esta manipulación del argumento phrase provoca inyección de comandos del sistema operativo. Es posible iniciar el ataque en remoto. El exploit ha sido puesto a disposición del público y podría ser utilizado para ataques. Este producto realiza lanzamientos continuos para proporcionar una entrega continua. Por lo tanto, no se dispone de detalles de versión para las versiones afectadas ni actualizadas. El proyecto fue informado pronto del problema a través de un informe de incidencias pero aún no ha respondido.
Impacto
Puntuación base 4.0
6.90
Gravedad 4.0
MEDIA
Puntuación base 3.x
7.30
Gravedad 3.x
ALTA
Puntuación base 2.0
7.50
Gravedad 2.0
ALTA



