Renovar versões >= 32.124.0 e antes 42.68.5 (e Mendes renova- ce/ renova- ee antes 13.3.0 ) contêm uma vulnerabilidade de injeção de comando no manuseio de artefatos Gradle Wrapper. Quando Renovar processa atualizações do Gradle Wrapper, ele invoca um comando de atualização do envoltório através de um shell (por exemplo, /bin/sh - c..../gradlew: wrapper --gradle-distribution-url ). Se um atacante fornecer um grau- wrapper.propriedades maliciosas cuja distribuiçãoUrl contém sintaxe de substituição de comandos de shell como $(...), o shell o avalia antes do Gradle analisar o URL, resultando em execução arbitrária de comandos no tempo de execução Renovar. A exploração requer que o atacante introduza o arquivo malicioso em um repositório que renove as varreduras; o problema ocorre mesmo quando o allowScripts está desativado. Registro de aconselhamento: GHSA- mqp 7 - cg 7 m- 4 HHQ. Identificadores relacionados: CVE- 2026 - 76228.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 19 T 15: 32: 34.000 Z e lista a sua última modificação como 2026 - 08 - 19 T 15: 32: 34.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:L/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H; CVSS_V 4: CVSS: 4.0 /AV:L/AC:L/AT:N/PR:H/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 78. O registro contém 3 suporte de referências nestes tipos: WEB, AVISO.