Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en BOSH de Cloud Foundry Foundation (CVE-2026-41011)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
04/06/2026
Última modificación:
22/07/2026

Descripción

PackagePersister.validate_tgz construye &amp;#39;tar -tf #{tgz} 2&gt;&amp;1&amp;#39; donde tgz = File.join(release_dir, &amp;#39;packages&amp;#39;, &amp;#39;#{name}.tgz&amp;#39;) y name = package_meta[&amp;#39;name&amp;#39;] proviene directamente de release.MF dentro del tarball subido. La cadena se pasa a Bosh::Common::Exec.sh, que se ejecuta a través de %x{} - es decir, /bin/sh -c. No se aplica Shellwords.escape. La validación de Sequel de Models::Package (VALID_ID = /^[-0-9A-Za-z_+.]+$/i) rechazaría el nombre, pero en create_package (líneas 74-79) la ejecución de comandos externos en save_package_source_blob se ejecuta antes de package.save, por lo que la validación se activa demasiado tarde.<br /> <br /> Versiones afectadas:<br /> - BOSH: todas las versiones anteriores a la v282.1.12 (inclusive); corregido en la v282.1.12 o posterior