Emissário é um P 2 Motor de fluxo de trabalho baseado em P. Em versões 8.42.0 e abaixo, o Executurix.getCommand() é vulnerável à injeção de comandos OS porque interpola caminhos temporários de arquivos em uma cadeia de comandos /bin/sh - c sem qualquer escape ou validação de entrada. As chaves de configuração IN_ FILE_ENDING e OUT_ FILE_ENDING fluem diretamente para esses caminhos, permitindo que um autor de local que pode escrever ou modificar um arquivo.cfg injete metacaracters de shell arbitrários que executam comandos do sistema operacional no contexto de segurança do processo JVM. O framework já sanitazes placeName via allowlist antes de inseri- lo na mesma cadeia de shell, mas não aplica sanitização equivalente aos valores de terminação do arquivo. Não são necessários privilégios de execução além da autoria da configuração do lugar, e não são necessários API ou acesso à rede para explorar esta vulnerabilidade. Este é um defeito de nível de framework sem mitigação segura disponível para implementadores a jusante, pois o Executrix não fornece pré- precondições de fuga nem documentadas contra metacaracters nos dados de terminação de arquivos. Este problema foi corrigido na versão 8.43.0. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 35582 foi publicado em 2026 - 04 - 18 T 02: 16: 11.510 Z e última modificação em 2026 - 06 - 17 T 10: 40: 48.860 Z. O seu estado gravado é analisado.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 8.8, gravidade HIGH, vetor CVSS: 3.1 /AV:L/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H, pontuação de exploração 2, pontuação de impacto 6; CVSS. Classificações de fraqueza associadas: CWE- 78, CWE- 116.

Produtos ou plataformas nomeados nos dados de aplicabilidade incluem: emissário nsa.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.