CVE-2026-19022

Summary

A vulnerability was determined in OpenHands up to 0.62.0. The affected element is the function initialize_repo of the file OpenHands/resolver/send_pull_request.py. This manipulation causes command injection. Remote exploitation of the attack is possible. The vendor deleted the original GitHub issue report. It appears that the affected path/file got removed in version 1.7.0.

Affected Software

VendorProductVersion RangeStatus
n/aOpenHands0.1affected
n/aOpenHands0.2affected
n/aOpenHands0.3affected
n/aOpenHands0.4affected
n/aOpenHands0.5affected
n/aOpenHands0.6affected
n/aOpenHands0.7affected
n/aOpenHands0.8affected
n/aOpenHands0.9affected
n/aOpenHands0.10affected
n/aOpenHands0.11affected
n/aOpenHands0.12affected
n/aOpenHands0.13affected
n/aOpenHands0.14affected
n/aOpenHands0.15affected
n/aOpenHands0.16affected
n/aOpenHands0.17affected
n/aOpenHands0.18affected
n/aOpenHands0.19affected
n/aOpenHands0.20affected
n/aOpenHands0.21affected
n/aOpenHands0.22affected
n/aOpenHands0.23affected
n/aOpenHands0.24affected
n/aOpenHands0.25affected
n/aOpenHands0.26affected
n/aOpenHands0.27affected
n/aOpenHands0.28affected
n/aOpenHands0.29affected
n/aOpenHands0.30affected
n/aOpenHands0.31affected
n/aOpenHands0.32affected
n/aOpenHands0.33affected
n/aOpenHands0.34affected
n/aOpenHands0.35affected
n/aOpenHands0.36affected
n/aOpenHands0.37affected
n/aOpenHands0.38affected
n/aOpenHands0.39affected
n/aOpenHands0.40affected
n/aOpenHands0.41affected
n/aOpenHands0.42affected
n/aOpenHands0.43affected
n/aOpenHands0.44affected
n/aOpenHands0.45affected
n/aOpenHands0.46affected
n/aOpenHands0.47affected
n/aOpenHands0.48affected
n/aOpenHands0.49affected
n/aOpenHands0.50affected
n/aOpenHands0.51affected
n/aOpenHands0.52affected
n/aOpenHands0.53affected
n/aOpenHands0.54affected
n/aOpenHands0.55affected
n/aOpenHands0.56affected
n/aOpenHands0.57affected
n/aOpenHands0.58affected
n/aOpenHands0.59affected
n/aOpenHands0.60affected
n/aOpenHands0.61affected
n/aOpenHands0.62.0affected

Weaknesses

  • CWE-77: Command Injection
  • CWE-74: Injection

ADP Enrichment

CISA ADP Vulnrichment

  • SSVC:
  • Exploitation: poc
    • Automatable: no
    • Technical Impact: partial

Additional References

References