gpsd através da liberação- 3.27.5, corrigido ao commit 4 c 06658, contém uma vulnerabilidade de injeção de código no utilitário gpsprof que permite que um atacante que controla dados de entrada GPS execute comandos arbitrários de SO injetando conteúdo malicioso no campo SKY. satellites[]. usado, que é inserido insatisfeito em um bloco de dados do heredoc do gnuplot. Os atacantes podem fornecer um valor usado contendo a string EOD para terminar as chamadas do sistema gnuplot () do heredoc precocemente e anexar, obtendo a execução do comando OS como o usuário executando o gpsprof quando o script de gráfico gerado é processado pelo gnuplot em modo polar. Registro de aconselhamento: GHSA- 9 m 96 - crvq- 5 Qcj. Identificadores relacionados: CVE- 2026 - 60122.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 23 T 21: 31: 02.000 Z e lista a sua última modificação como 2026 - 07 - 23 T 21: 31: 02.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H; CVSS_V 4: CVSS: 4.0 /AV:L/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 94. O registro contém 4 suporte de referências nestes tipos: AVISO, WEB.