Vulnerabilidad en BOSH de Cloud Foundry Foundation (CVE-2026-41011)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
04/06/2026
Última modificación:
22/07/2026
Descripción
PackagePersister.validate_tgz construye &#39;tar -tf #{tgz} 2>&1&#39; donde tgz = File.join(release_dir, &#39;packages&#39;, &#39;#{name}.tgz&#39;) y name = package_meta[&#39;name&#39;] proviene directamente de release.MF dentro del tarball subido. La cadena se pasa a Bosh::Common::Exec.sh, que se ejecuta a través de %x{} - es decir, /bin/sh -c. No se aplica Shellwords.escape. La validación de Sequel de Models::Package (VALID_ID = /^[-0-9A-Za-z_+.]+$/i) rechazaría el nombre, pero en create_package (líneas 74-79) la ejecución de comandos externos en save_package_source_blob se ejecuta antes de package.save, por lo que la validación se activa demasiado tarde.<br />
<br />
Versiones afectadas:<br />
- BOSH: todas las versiones anteriores a la v282.1.12 (inclusive); corregido en la v282.1.12 o posterior
Impacto
Puntuación base 4.0
8.70
Gravedad 4.0
ALTA
Puntuación base 3.x
8.20
Gravedad 3.x
ALTA



