Veille sécuritéBackend & données
P4Moyenne
CVE-2026-12545 concerne une injection de commande dans Hammer CLI, composant Ruby distribué avec Satellite : la variable d’environnement `$EDITOR` est interpolée dans un appel à `system()`, ce qui permet l’interprétation de métacaractères shell. La fiche NVD indique un score CVSS de 6,7; versions affectées, version corrigée et mesure de contournement non établies par les sources consultées.
Ruby
IdentifiantCVE-2026-12545
GravitéMoyenne
Exploitationnon connue / non déterminée
CorrectifNon précisé dans les sources
Source : NVD — CVE-2026-12545
Analyse technique
Injection de commande liée à l’interpolation de `$EDITOR` dans `system()`.
Impact, versions et correctif
Événement datéLa publication NVD est horodatée 2026-10-01T18:17:15.700Z, soit 2026-10-01T20:17:15.700+02:00; elle tombe dans la période demandée. L’avis concerne Hammer CLI, un composant Ruby, et non une vulnérabilité du langage Ruby lui-même.
ImpactUn utilisateur pouvant déclencher le chemin vulnérable peut faire interpréter des métacaractères shell et exécuter des commandes avec les privilèges du processus.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.7
Publication2026-10-01T20:17:15.700+02:00
Action recommandée
Évaluer l’exposition de Hammer CLI et appliquer les correctifs éditeur dès qu’ils sont identifiés; éviter les valeurs `$EDITOR` non fiables dans les contextes d’exécution concernés.
Sources
Priorisation DFS : P4 · 1 source(s).