gpsd através da liberação- 3.27.5, corrigido no commit 4 c 06658, contém uma vulnerabilidade de injeção de código no utilitário gpsprof que permite que um atacante que controla dados de entrada GPS execute comandos operacionais arbitrários injetando conteúdo malicioso no campo SKY. satellites[]. usado, que é inserido insatisfeito em um bloco de dados do heredoc do gnuplot. Os atacantes podem fornecer um valor usado contendo a string EOD para encerrar as chamadas do sistema gnuplot () do heredoc, obtendo a execução do comando OS como o usuário que executa o gpsprof quando o script de gráfico gerado é processado pelo gnuplot em modo polar. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 60122 foi publicado em 2026 - 07 - 23 T 20: 17: 09.207 Z e última modificação em 2026 - 07 - 30 T 20: 04: 51.110 Z. O seu estado gravado é Diferido.
métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 8.5, gravidade HIGH, vetor CVSS: 4.0 /AV:L/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS 3.1, pontuação de base 7.8, gravidade HIGH, vetor CVSS: 3.1 /AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H, pontuação de exploração 1.8, pontuação de impacto 5.9; CVSS. Classificações de fraqueza associadas: CWE- 94.
O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.