Google::Versões de autenticação antes 0.06 para o Perl executar um comando nomeado em uma credencial de contas externas JSON através de uma chamada de sistema não- vinculada. A subclasse Pluggable lê credencial_source.executable.command das credenciais JSON e executa- a como `system($command)`, uma única chamada de argumento que passa a cadeia inteira para /bin/sh -c. O mapa de variáveis de ambiente do executável do mesmo JSON é copiado primeiro para o% ENV. Nenhuma opção de portão protege a chamada. make_creds seleciona a subclasse Pluggable sempre que credencial_source.executable estiver presente, por isso o caminho é alcançado a partir do fluxo padrão de Credenciais padrão do aplicativo, incluindo um "tipo": configuração "external_ account" lida a partir do arquivo nomeado pelo GOOGLE_APPLICATION_CREDENTIALS. As configurações sem credencial_source.executable não selecionam esta subclasse e não chegam à chamada. Qualquer chamada que constrói credenciais a partir de uma configuração que não controla completamente executa o comando incorporado com os privilégios do processo de aplicação.
Registro de aconselhamento: GHSA- vjmh- 7 f 4 c- cx 88. Identificadores relacionados: CVE- 2026 - 66902. Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 04 T 21: 30: 31.000 Z e lista a sua última modificação como 2026 - 08 - 05 T 21: 31: 35.000 Z. Gravidade: Crítico. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 78. O registro contém 4 suporte de referências nestes tipos: AVISO, WEB.