Przejdź do treści
Alerty bezpieczeństwa 2 min czytania

CVE-2026-8450: Wstrzykiwanie poleceń OS w Perl HTTP::Daemon

HTTP::Daemon w wersjach starszych niż 6.17 dla Perla umożliwia wstrzykiwanie poleceń systemu operacyjnego przez send_file(). Funkcja send_file() otwiera swój argument przy użyciu dwuargumentowego open() Perla, który interpretuje magiczne prefiksy otwierające potok do podprocesu...

Podsumowanie

ParametrWartość
CVE IDCVE-2026-8450
Źródło alertuGitHub Advisory - Krytyczna podatność
Rok publikacji CVE2026
Data publikacji2026-05-27
ProducentPerl
ProduktHTTP::Daemon
CVSS Score9.1 (Krytyczny)
EPSS Score0.1% (percentyl: 34%)
CISA KEVNie
RansomwareNie potwierdzono

Opis podatności

Źródło: NVD

HTTP::Daemon w wersjach starszych niż 6.17 dla Perla umożliwia wstrzykiwanie poleceń systemu operacyjnego (OS command injection) przez send_file().

Funkcja send_file() otwiera swój argument tekstowy przy użyciu dwuargumentowej formy open() Perla. Forma dwuargumentowa interpretuje magiczne prefiksy: ’| cmd’ oraz ‘cmd |’ otwierają potok do podprocesu, a ’> path’ i ’>> path’ otwierają ścieżkę do zapisu lub dopisywania.

Niezaufane dane przekazane do send_file() mogą wykonać polecenia systemowe z uprawnieniami UID procesu demona. Forma odczytu z potoku (‘cmd |’) dodatkowo ujawnia standardowe wyjście podprocesu w treści odpowiedzi HTTP. Formy trybu zapisu mogą…

Wymagane działania

Zastosuj poprawki lub środki zaradcze producenta tak szybko, jak będą dostępne.

Kogo dotyczy?

Podatność dotyczy produktu HTTP::Daemon firmy Perl. Sprawdź czy Twoja organizacja używa tego oprogramowania i czy wymaga aktualizacji.

Źródła


Potrzebujesz wsparcia w zabezpieczeniu systemów? Zespół nFlo oferuje usługi zarządzania podatnościami oraz SOC 24/7. Skontaktuj się z nami.

Udostępnij:

Porozmawiaj z ekspertem

Masz pytania dotyczące tego tematu? Skontaktuj się z naszym opiekunem.

Opiekun handlowy
Grzegorz Gnych

Grzegorz Gnych

Opiekun handlowy

Odpowiedź w ciągu 24 godzin
Bezpłatna konsultacja
Indywidualne podejście

Podanie numeru telefonu przyspieszy kontakt.

Chcesz obniżyć ryzyko i koszty IT?

Umów bezpłatną konsultację - odpowiemy w ciągu 24h

Odpowiedź w 24h Bezpłatna wycena Bez zobowiązań

Lub pobierz bezpłatny przewodnik:

Pobierz checklistę NIS2