Vulnerabilidad en BOSH Director de Cloud Foundry Foundation (CVE-2026-41010)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
04/06/2026
Última modificación:
22/07/2026
Descripción
&#39;ReleaseJob#unpack&#39; construye &#39;job_dir = File.join(@release_dir, jobs , name)&#39; y &#39;job_tgz = File.join(@release_dir, jobs , "#{name}.tgz")&#39; donde &#39;name&#39; devuelve &#39;@job_meta[ name ]&#39;, un valor tomado textualmente del array &#39;jobs:&#39; del &#39;release.MF&#39; proporcionado por el atacante dentro del &#39;tarball&#39; subido. Estas rutas se interpolan luego en una cadena de shell: &#39;Bosh::Common::Exec.sh("tar -C #{job_dir} -xf #{job_tgz} 2 &1", :on_error = :return)&#39;. &#39;Bosh::Common::Exec.sh&#39; se ejecuta a través de &#39;%x{#{command}}&#39; (&#39;bosh-common/lib/bosh/common/exec.rb:53&#39;), es decir, &#39;/bin/sh -c&#39;, por lo que cualquier metacaracter de shell en &#39;name&#39; es interpretado. &#39;FileUtils.mkdir_p(job_dir)&#39; en la línea 49 crea el directorio literal (sin shell) y tiene éxito incluso cuando &#39;name&#39; contiene &#39;$()/;&#39;, por lo que la ejecución llega a la llamada &#39;sh&#39;.<br />
<br />
Versiones afectadas:<br />
- BOSH Director: todas las versiones anteriores a la v282.1.12 (inclusive); corregido en la v282.1.12 o posterior
Impacto
Puntuación base 4.0
8.70
Gravedad 4.0
ALTA
Puntuación base 3.x
8.20
Gravedad 3.x
ALTA



