CVE-2026-7062Intina47 context-sync 2.0.0及之前版本中存在一个严重的安全漏洞。该漏洞具体影响组件Git Integration中的`src/git-integration.ts`文件。由于该组件在处理特定文件操作或Git命令时,未能对用户提供的输入进行严格的过滤和验证,导致攻击者可以通过恶意构造的数据包操纵系统命令。攻击者无需任何身份认证且无需用户交互即可远程发起攻击。由于利用代码已被公开披露,未修补的系统极易受到自动化攻击,建议用户立即采取行动。
该漏洞的根本原因在于Intina47 context-sync项目中的Git Integration模块在实现过程中存在不安全的命令调用方式。具体而言,在`src/git-integration.ts`文件中,代码直接将用户可控的输入(如Git仓库URL、分支名或其他参数)拼接到了操作系统Shell命令字符串中,并传递给系统执行函数(如Node.js中的`child_process.exec`)。这种做法使得应用极易受到命令注入攻击。攻击者可以通过向受影响端点发送精心构造的HTTP请求,在输入字段中注入Shell元字符(如`;`、`|`、`&`、`$()`或反引号)。当后端处理该请求时,Shell解析器会将注入的元字符解释为命令分隔符或执行指令,从而导致原始命令被截断或拼接,进而执行攻击者指定的任意操作系统命令。考虑到CVSS评分为7.3,且无需认证(PR:N)和用户交互(UI:N),攻击者可以完全自动化地利用此漏洞,在受害者服务器上获取Shell访问权限,读取敏感文件、安装后门或进一步横向移动,对系统机密性、完整性和可用性造成严重影响。