CVE-2026-16492

Summary

A weakness has been identified in umijs umi up to 4.6.63. The affected element is the function git.getFileCreateInfo of the file packages/utils/src/getFileGitIno.ts of the component GIT File Helper. This manipulation causes os command injection. The exploit has been made available to the public and could be used for attacks. Upgrading to version 4.6.64 is sufficient to fix this issue. Patch name: b6da12c17b024a43badb1fa565720c38cf42e647. Upgrading the affected component is advised.

Affected Software

VendorProductVersion RangeStatus
umijsumi4.6.0affected
umijsumi4.6.1affected
umijsumi4.6.2affected
umijsumi4.6.3affected
umijsumi4.6.4affected
umijsumi4.6.5affected
umijsumi4.6.6affected
umijsumi4.6.7affected
umijsumi4.6.8affected
umijsumi4.6.9affected
umijsumi4.6.10affected
umijsumi4.6.11affected
umijsumi4.6.12affected
umijsumi4.6.13affected
umijsumi4.6.14affected
umijsumi4.6.15affected
umijsumi4.6.16affected
umijsumi4.6.17affected
umijsumi4.6.18affected
umijsumi4.6.19affected
umijsumi4.6.20affected
umijsumi4.6.21affected
umijsumi4.6.22affected
umijsumi4.6.23affected
umijsumi4.6.24affected
umijsumi4.6.25affected
umijsumi4.6.26affected
umijsumi4.6.27affected
umijsumi4.6.28affected
umijsumi4.6.29affected
umijsumi4.6.30affected
umijsumi4.6.31affected
umijsumi4.6.32affected
umijsumi4.6.33affected
umijsumi4.6.34affected
umijsumi4.6.35affected
umijsumi4.6.36affected
umijsumi4.6.37affected
umijsumi4.6.38affected
umijsumi4.6.39affected
umijsumi4.6.40affected
umijsumi4.6.41affected
umijsumi4.6.42affected
umijsumi4.6.43affected
umijsumi4.6.44affected
umijsumi4.6.45affected
umijsumi4.6.46affected
umijsumi4.6.47affected
umijsumi4.6.48affected
umijsumi4.6.49affected
umijsumi4.6.50affected
umijsumi4.6.51affected
umijsumi4.6.52affected
umijsumi4.6.53affected
umijsumi4.6.54affected
umijsumi4.6.55affected
umijsumi4.6.56affected
umijsumi4.6.57affected
umijsumi4.6.58affected
umijsumi4.6.59affected
umijsumi4.6.60affected
umijsumi4.6.61affected
umijsumi4.6.62affected
umijsumi4.6.63affected
umijsumi4.6.64unaffected

Weaknesses

  • CWE-78: OS Command Injection
  • CWE-77: Command Injection

References