Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en BOSH Director de Cloud Foundry Foundation (CVE-2026-41010)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
04/06/2026
Última modificación:
22/07/2026

Descripción

&amp;#39;ReleaseJob#unpack&amp;#39; construye &amp;#39;job_dir = File.join(@release_dir, jobs , name)&amp;#39; y &amp;#39;job_tgz = File.join(@release_dir, jobs , "#{name}.tgz")&amp;#39; donde &amp;#39;name&amp;#39; devuelve &amp;#39;@job_meta[ name ]&amp;#39;, un valor tomado textualmente del array &amp;#39;jobs:&amp;#39; del &amp;#39;release.MF&amp;#39; proporcionado por el atacante dentro del &amp;#39;tarball&amp;#39; subido. Estas rutas se interpolan luego en una cadena de shell: &amp;#39;Bosh::Common::Exec.sh("tar -C #{job_dir} -xf #{job_tgz} 2 &amp;1", :on_error = :return)&amp;#39;. &amp;#39;Bosh::Common::Exec.sh&amp;#39; se ejecuta a través de &amp;#39;%x{#{command}}&amp;#39; (&amp;#39;bosh-common/lib/bosh/common/exec.rb:53&amp;#39;), es decir, &amp;#39;/bin/sh -c&amp;#39;, por lo que cualquier metacaracter de shell en &amp;#39;name&amp;#39; es interpretado. &amp;#39;FileUtils.mkdir_p(job_dir)&amp;#39; en la línea 49 crea el directorio literal (sin shell) y tiene éxito incluso cuando &amp;#39;name&amp;#39; contiene &amp;#39;$()/;&amp;#39;, por lo que la ejecución llega a la llamada &amp;#39;sh&amp;#39;.<br /> <br /> Versiones afectadas:<br /> - BOSH Director: todas las versiones anteriores a la v282.1.12 (inclusive); corregido en la v282.1.12 o posterior