O motor de regras da Magistrala permite que usuários autenticados criem regras com scripts Go ou Lua incorporados executados lado servidor quando as mensagens IoT chegarem. O motor de script Go (re/golang.go) executa scripts através do intérprete Yaegi com stdlib. Símbolos, expondo a biblioteca padrão Go completa (incluindo os e net/ http) com validação limitada a um regex bloqueando goroutines e chamadas de pânico(); funções perigosas como os.ReadFile, os.WriteFile, os. Remove e os.Environ permanecem totalmente acessíveis. O motor de script Lua (re/lua.go) não executa nenhuma validação de entrada e pré- carrega bibliotecas perigosas: db (acesso ao banco de dados arbitrário), ioutil (ficheiro I/ O), um cliente HTTP (SSRF) e caminho de arquivos (traversal). Um usuário autenticado de baixas privilégios pode alcançar leitura/escrita arbitrária de arquivos, vazamento de variáveis de ambiente, acesso ao banco de dados e SSRF contra microserviços internos. Registro de aconselhamento: GHSA-vq 5 v- m 87 m- 6 Pqm. Identificadores relacionados: CVE- 2026 - 71235.
Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 05 T 12: 31: 31.000 Z e lista a sua última modificação como 2026 - 08 - 05 T 12: 31: 31.000 Z. Severidade: ALTAMENTE. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H.
Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 94. O registro contém 2 suporte de referências nestes tipos: AVISO, WEB.