CVE-2014-6271
GNU Bash fino alla versione 4.3 elabora le stringhe finali dopo le definizioni di funzione nei valori delle variabili d'ambiente, il che consente a un attaccante remoto di eseguire codice arbitrario tramite un ambiente appositamente predisposto, come dimostrato da vettori che coinvolgono la funzionalità ForceCommand in OpenSSH sshd, i moduli mod_cgi e mod_cgid di Apache HTTP Server, script eseguiti da client DHCP non specificati e altre situazioni in cui l'impostazione dell'ambiente avviene attraverso un confine di privilegio rispetto all'esecuzione di Bash, nota anche come "ShellShock." NOTA: la correzione originale per questo problema era errata; CVE-2014-7169 è stato assegnato per coprire la vulnerabilità che resta presente dopo la correzione errata.
Activement exploitée
- Dans le catalogue CISA des vulnérabilités exploitées depuis le 28 janv. 2022
- Les agences fédérales américaines doivent la corriger avant le 28 juil. 2022 (BOD 22-01)
- Première attaque observée 5 jours après la divulgation
- Confirmée par des capteurs, pas seulement par des signalements
Apply updates per vendor instructions.
Source : CISA KEV · 3 oct. 2026 8 sept. 2026 3 sept. 2026 20 août 2026 4 juin 2026 11 mars 2026
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HProduits concernés
| Éditeurs | Produit | Versions |
|---|---|---|
| gnu | bash | <= 4.3 |
| arista | eos | < 4.9.12 |
| oracle | linux | 4 |
| qnap | qts | < 4.1.1 |
| mageia | mageia | 3.0 |
| redhat | gluster storage server for on-premise | 2.1 |
| redhat | virtualization | 3.4 |
| redhat | enterprise linux | 4.0 |
| redhat | enterprise linux desktop | 5.0 |
| redhat | enterprise linux eus | 5.9 |
| redhat | enterprise linux for ibm z systems | 5.9_s390x |
| redhat | enterprise linux for power big endian | 5.0_ppc |
| redhat | enterprise linux for power big endian eus | 6.5_ppc64 |
| redhat | enterprise linux for scientific computing | 6.0 |
| redhat | enterprise linux server | 5.0 |
| redhat | enterprise linux server aus | 5.6 |
| redhat | enterprise linux server from rhui | 5.0 |
| redhat | enterprise linux server tus | 6.5 |
| redhat | enterprise linux workstation | 5.0 |
| suse | studio onsite | 1.3 |
| opensuse | opensuse | 12.3 |
| suse | linux enterprise desktop | 11 |
| suse | linux enterprise server | 10 |
| suse | linux enterprise software development kit | 11 |
| debian | debian linux | 7.0 |
Articles liés

CISA ajoute des failles de ProFTPD, Struts, BIND, ONLYOFFICE et Strapi au catalogue KEV, en raison de l'exploitation par Flax Typhoon
Selon The Hacker News, CISA a ajouté cinq failles ProFTPD, Struts, BIND, ONLYOFFICE et Strapi au KEV après exploitation attribuée à Flax Typhoon.

Le FBI saisit sept domaines liés aux opérations de reconnaissance et de diffusion de logiciels malveillants de Flax Typhoon
Saisie par le FBI de sept domaines liés à MicroScan et FishHub, plateformes attribuées à Flax Typhoon pour reconnaissance et diffusion de malwares.
This product uses the NVD API but is not endorsed or certified by the NVD.
La description technique est notre traduction du texte original du NVD, en anglais.