प्लेटफ़ॉर्म
javascript
घटक
dye
में ठीक किया गया
1.1.2
CVE-2026-35197 डाई लाइब्रेरी में एक भेद्यता है, जो शेल स्क्रिप्ट के लिए एक पोर्टेबल और सम्मानजनक रंग लाइब्रेरी है। इस भेद्यता के कारण, कुछ डाई टेम्पलेट एक्सप्रेशन के कारण मनमाना कोड निष्पादित किया जा सकता है। यह भेद्यता डाई के लेखक द्वारा खोजी और ठीक की गई है, और अभी तक इसका शोषण ज्ञात नहीं है। प्रभावित संस्करण 0.0.0 से 1.1.1 से कम हैं, और इसे 1.1.1 में ठीक किया गया है।
यह भेद्यता एक हमलावर को डाई लाइब्रेरी का उपयोग करने वाली शेल स्क्रिप्ट के भीतर मनमाना कोड निष्पादित करने की अनुमति दे सकती है। यदि कोई हमलावर स्क्रिप्ट को नियंत्रित कर सकता है जो डाई लाइब्रेरी का उपयोग करती है, तो वे सिस्टम पर हानिकारक कार्य कर सकते हैं, जैसे कि फ़ाइलें हटाना, सिस्टम कॉन्फ़िगरेशन बदलना या अन्य दुर्भावनापूर्ण सॉफ़्टवेयर स्थापित करना। इस भेद्यता का प्रभाव स्क्रिप्ट के निष्पादन संदर्भ पर निर्भर करता है; उदाहरण के लिए, यदि स्क्रिप्ट रूट विशेषाधिकारों के साथ चल रही है, तो हमलावर को सिस्टम पर पूर्ण नियंत्रण मिल सकता है। चूंकि यह भेद्यता डाई टेम्पलेट एक्सप्रेशन के माध्यम से शोषण करने की अनुमति देती है, इसलिए यह अन्य टेम्पलेट इंजेक्शन भेद्यताओं के समान शोषण पैटर्न का उपयोग कर सकती है।
CVE-2026-35197 को अभी तक सक्रिय रूप से शोषण करने के लिए नहीं जाना जाता है। यह CISA KEV सूची में नहीं जोड़ा गया है। सार्वजनिक रूप से उपलब्ध प्रमाण-अवधारणा (PoC) मौजूद नहीं हैं। इस भेद्यता की संभावना मध्यम है, क्योंकि यह डाई लाइब्रेरी में एक गंभीर भेद्यता है, लेकिन अभी तक इसका शोषण ज्ञात नहीं है।
Developers and system administrators using the dye color library in their shell scripts or applications are at risk. Specifically, those relying on older, unpatched versions (0.0.0–<1.1.1) are vulnerable. Automated build systems and CI/CD pipelines that incorporate dye should be updated to use the patched version.
disclosure
एक्सप्लॉइट स्थिति
EPSS
0.02% (5% शतमक)
CISA SSVC
CVSS वेक्टर
CVE-2026-35197 को कम करने का प्राथमिक तरीका डाई लाइब्रेरी को संस्करण 1.1.1 या बाद के संस्करण में अपग्रेड करना है। यदि अपग्रेड करना संभव नहीं है, तो डाई लाइब्रेरी के उपयोग को सीमित करने पर विचार करें और केवल विश्वसनीय स्रोतों से ही इनपुट स्वीकार करें। एक वेब एप्लिकेशन फ़ायरवॉल (WAF) या प्रॉक्सी का उपयोग डाई लाइब्रेरी के उपयोग को सीमित करने और संभावित हमलों को अवरुद्ध करने के लिए किया जा सकता है। डाई लाइब्रेरी के उपयोग को सीमित करने के लिए कॉन्फ़िगरेशन वर्कअराउंड भी उपलब्ध हो सकते हैं, लेकिन ये अपग्रेड के समान सुरक्षा प्रदान नहीं कर सकते हैं। अपग्रेड के बाद, यह सत्यापित करें कि भेद्यता ठीक हो गई है, डाई लाइब्रेरी के साथ स्क्रिप्ट चलाकर और यह सुनिश्चित करके कि कोई मनमाना कोड निष्पादित नहीं किया जा रहा है।
भेद्यता को कम करने के लिए 'dye' लाइब्रेरी को संस्करण 1.1.1 या उच्चतर में अपडेट करें। यह अपडेट मनमाना कोड निष्पादन को रोककर समस्या को ठीक करता है। अधिक विवरण और अपडेटेड संस्करण के डाउनलोड के लिए GitHub रिपॉजिटरी देखें।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2026-35197 डाई लाइब्रेरी में एक भेद्यता है जो मनमाना कोड निष्पादन की अनुमति देती है। डाई टेम्पलेट एक्सप्रेशन के कारण यह भेद्यता उत्पन्न होती है।
यदि आप डाई लाइब्रेरी के संस्करण 0.0.0 से 1.1.1 से कम का उपयोग कर रहे हैं, तो आप इस भेद्यता से प्रभावित हैं।
CVE-2026-35197 को ठीक करने के लिए, डाई लाइब्रेरी को संस्करण 1.1.1 या बाद के संस्करण में अपग्रेड करें।
अभी तक CVE-2026-35197 के सक्रिय शोषण के कोई ज्ञात मामले नहीं हैं।
CVE-2026-35197 के लिए आधिकारिक डाई सलाहकार डाई परियोजना के भंडार में उपलब्ध है।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।