Vulnerabilidad · Publicado 07/10/2026
patool anterior a versión 4.0.6 contiene una vulnerabilidad de inyección de comandos del sistema operativo en Windows debido a un fallo en la función shell_quote_nt para escapar metacaracteres de cmd.exe y comillas embebidas en nombres de archivos. Un atacante puede suministrar nombres de archivo manipulados (ej: report&calc.gz) en formatos de archivo único ejecutados con shell=True para ejecutar comandos con los privilegios del proceso patool. Esta vulnerabilidad afecta principalmente a empresas en LATAM que utilizan patool en servidores Windows o estaciones de trabajo para procesamiento automatizado de archivos comprimidos.
patool before 4.0.6 contains an OS command injection vulnerability on Windows because shell_quote_nt fails to escape cmd.exe metacharacters or embedded double quotes in archive filenames. Attackers can supply crafted filenames like report&calc.gz for single-file formats run with shell=True to execute commands with patool process privileges.
Score: 7.8/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
CWE-78
Publicado en NIST NVD.