FixVibe

critical

9router Falta autorización e inyección de comando del sistema operativo (CVE-2026-59800)

Los avisos revisados identifican la autorización faltante y la inyección de comandos del sistema operativo en las versiones 9router anteriores a la 0.4.44. Los análisis de repositorio FixVibe GitHub ahora informan un aviso de versión de alta gravedad cuando la evidencia de dependencia del repositorio se ve afectada, sin afirmar que el paquete está implementado, es accesible o explotable.

CVE-2026-59800GHSA-g6g7-pvmx-m74pGHSA-g6g7-pvmx-m74pCWE-78CWE-862

Los registros de aviso revisados identifican la autorización faltante y la inyección de comandos del sistema operativo en versiones 9router anteriores a la 0.4.44 [S1][S2]. FixVibe cubre esto como un aviso de dependencia del repositorio en lugar de intentar una explotación en vivo.

Impacto

El aviso es fundamental cuando se implementa un servicio 9router afectado, se puede acceder al flujo de trabajo administrativo relevante sin autorización y las condiciones de privilegio del host permiten que el flujo de instalación basado en shell ejecute la entrada controlada por el atacante [S1][S2][S3]. Una coincidencia de repositorio no establece esas condiciones de tiempo de ejecución, por lo que FixVibe informa la evidencia de dependencia como un hallazgo de alta gravedad en lugar de afirmar una ejecución de comando confirmada.

Causa raíz

La familia de versiones afectada omitió el límite de autorización requerido de un flujo de trabajo de instalación confidencial y combinó la entrada controlada por solicitud con un flujo de ejecución privilegiado basado en shell [S1][S2]. La versión 0.4.44 cambió tanto la cobertura de autorización como el comportamiento inseguro de manejo de entradas [S1].

Cómo lo cubre FixVibe

Los análisis de repositorio FixVibe GitHub inspeccionan los manifiestos npm y los archivos de bloqueo admitidos para detectar el paquete exacto 9router. Las versiones resueltas anteriores a la 0.4.44 producen evidencia de versión de alta confianza; los rangos de dependencia declarados que pueden incluir una versión afectada producen evidencia de confianza media.

El hallazgo incluye el paquete, la versión o restricción observada, el rango afectado, el archivo fuente, la ruta de dependencia, la confianza y las referencias de asesoramiento. FixVibe no ejecuta 9router, no inspecciona flujos arbitrarios de ruta a shell, envía solicitudes no autenticadas, ejecuta comandos ni verifica el sistema operativo implementado, el usuario del proceso, la política sudo, el estado de autorización en caché, la accesibilidad de la red o la explotación exitosa.

Remediación

Actualice 9router a 0.4.45 o posterior, regenere el archivo de bloqueo npm, pnpm o Yarn activo, reconstruya cada imagen o artefacto de Node.js implementado que contenga el paquete y confirme que el árbol de dependencias resuelto ya no contiene una versión afectada. El aviso revisado y el registro OSV identifican 0.4.44 como el límite fijo, mientras que los metadatos actuales de npm muestran 0.4.45 como la primera versión publicada en o más allá de ese límite [S1][S2][S4].

Mantenga las interfaces administrativas detrás de la autenticación y autorización explícitas, ejecute el servicio con el menor privilegio, evite reglas sudo amplias sin contraseña, restrinja el acceso de administración y revise los registros y credenciales relevantes si es posible una exposición previa. Verifique la solución mediante inspección del árbol de dependencias, artefactos reconstruidos, comprobaciones de implementación y pruebas de humo de aplicaciones benignas, no mediante reproducción de inyección de comandos.