Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en sbt (CVE-2026-32948)

Gravedad CVSS v4.0:
MEDIA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
24/03/2026
Última modificación:
26/03/2026

Descripción

sbt es una herramienta de construcción para Scala, Java y otros. Desde la versión 0.9.5 hasta antes de la versión 1.12.7, en Windows, sbt utiliza Process(cmd, /c, ...) para ejecutar comandos VCS (git, hg, svn). El fragmento URI (rama, etiqueta, revisión) es controlado por el usuario a través de la definición de construcción y se pasa a estos comandos sin validación. Debido a que cmd /c interpreta &, |, y ; como separadores de comandos, un fragmento malicioso puede ejecutar comandos arbitrarios. Este problema ha sido parcheado en la versión 1.12.7.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:scala.epfl:sbt:*:*:*:*:*:*:*:* 0.9.5 (incluyendo) 1.12.7 (excluyendo)
cpe:2.3:o:microsoft:windows:-:*:*:*:*:*:*:*