CVE-2026-16492

Source
https://cve.org/CVERecord?id=CVE-2026-16492
Import Source
https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-16492.json
JSON Data
https://api.osv.dev/v1/vulns/CVE-2026-16492
Published
2026-07-22T00:45:11.924Z
Modified
2026-07-23T04:01:53.887093283Z
Severity
  • 2.0 (Low) CVSS_V4 - CVSS:4.0/AV:A/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P CVSS Calculator
Summary
umijs umi GIT File Helper getFileGitIno.ts git.getFileCreateInfo os command injection
Details

A weakness has been identified in umijs umi up to 4.6.63. The affected element is the function git.getFileCreateInfo of the file packages/utils/src/getFileGitIno.ts of the component GIT File Helper. This manipulation causes os command injection. The exploit has been made available to the public and could be used for attacks. Upgrading to version 4.6.64 is sufficient to fix this issue. Patch name: b6da12c17b024a43badb1fa565720c38cf42e647. Upgrading the affected component is advised.

Database specific
{
    "osv_generated_from": "https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/16xxx/CVE-2026-16492.json",
    "cna_assigner": "VulDB",
    "cwe_ids": [
        "CWE-77",
        "CWE-78"
    ]
}
References

Affected packages

Git / github.com/umijs/umi

Affected ranges

Type
GIT
Repo
https://github.com/umijs/umi
Events
Database specific
{
    "source": [
        "AFFECTED_FIELD",
        "REFERENCES"
    ],
    "extracted_events": [
        {
            "introduced": "4.6.0"
        },
        {
            "last_affected": "4.6.0"
        },
        {
            "introduced": "4.6.1"
        },
        {
            "last_affected": "4.6.1"
        },
        {
            "introduced": "4.6.2"
        },
        {
            "last_affected": "4.6.2"
        },
        {
            "introduced": "4.6.3"
        },
        {
            "last_affected": "4.6.3"
        },
        {
            "introduced": "4.6.4"
        },
        {
            "last_affected": "4.6.4"
        },
        {
            "introduced": "4.6.5"
        },
        {
            "last_affected": "4.6.5"
        },
        {
            "introduced": "4.6.6"
        },
        {
            "last_affected": "4.6.6"
        },
        {
            "introduced": "4.6.7"
        },
        {
            "last_affected": "4.6.7"
        },
        {
            "introduced": "4.6.8"
        },
        {
            "last_affected": "4.6.8"
        },
        {
            "introduced": "4.6.9"
        },
        {
            "last_affected": "4.6.9"
        },
        {
            "introduced": "4.6.10"
        },
        {
            "last_affected": "4.6.10"
        },
        {
            "introduced": "4.6.11"
        },
        {
            "last_affected": "4.6.11"
        },
        {
            "introduced": "4.6.12"
        },
        {
            "last_affected": "4.6.12"
        },
        {
            "introduced": "4.6.13"
        },
        {
            "last_affected": "4.6.13"
        },
        {
            "introduced": "4.6.14"
        },
        {
            "last_affected": "4.6.14"
        },
        {
            "introduced": "4.6.15"
        },
        {
            "last_affected": "4.6.15"
        },
        {
            "introduced": "4.6.16"
        },
        {
            "last_affected": "4.6.16"
        },
        {
            "introduced": "4.6.17"
        },
        {
            "last_affected": "4.6.17"
        },
        {
            "introduced": "4.6.18"
        },
        {
            "last_affected": "4.6.18"
        },
        {
            "introduced": "4.6.19"
        },
        {
            "last_affected": "4.6.19"
        },
        {
            "introduced": "4.6.20"
        },
        {
            "last_affected": "4.6.20"
        },
        {
            "introduced": "4.6.21"
        },
        {
            "last_affected": "4.6.21"
        },
        {
            "introduced": "4.6.22"
        },
        {
            "last_affected": "4.6.22"
        },
        {
            "introduced": "4.6.23"
        },
        {
            "last_affected": "4.6.23"
        },
        {
            "introduced": "4.6.24"
        },
        {
            "last_affected": "4.6.24"
        },
        {
            "introduced": "4.6.25"
        },
        {
            "last_affected": "4.6.25"
        },
        {
            "introduced": "4.6.26"
        },
        {
            "last_affected": "4.6.26"
        },
        {
            "introduced": "4.6.27"
        },
        {
            "last_affected": "4.6.27"
        },
        {
            "introduced": "4.6.28"
        },
        {
            "last_affected": "4.6.28"
        },
        {
            "introduced": "4.6.29"
        },
        {
            "last_affected": "4.6.29"
        },
        {
            "introduced": "4.6.30"
        },
        {
            "last_affected": "4.6.30"
        },
        {
            "introduced": "4.6.31"
        },
        {
            "last_affected": "4.6.31"
        },
        {
            "introduced": "4.6.32"
        },
        {
            "last_affected": "4.6.32"
        },
        {
            "introduced": "4.6.33"
        },
        {
            "last_affected": "4.6.33"
        },
        {
            "introduced": "4.6.34"
        },
        {
            "last_affected": "4.6.34"
        },
        {
            "introduced": "4.6.35"
        },
        {
            "last_affected": "4.6.35"
        },
        {
            "introduced": "4.6.36"
        },
        {
            "last_affected": "4.6.36"
        },
        {
            "introduced": "4.6.37"
        },
        {
            "last_affected": "4.6.37"
        },
        {
            "introduced": "4.6.38"
        },
        {
            "last_affected": "4.6.38"
        },
        {
            "introduced": "4.6.39"
        },
        {
            "last_affected": "4.6.39"
        },
        {
            "introduced": "4.6.40"
        },
        {
            "last_affected": "4.6.40"
        },
        {
            "introduced": "4.6.41"
        },
        {
            "last_affected": "4.6.41"
        },
        {
            "introduced": "4.6.42"
        },
        {
            "last_affected": "4.6.42"
        },
        {
            "introduced": "4.6.43"
        },
        {
            "last_affected": "4.6.43"
        },
        {
            "introduced": "4.6.44"
        },
        {
            "last_affected": "4.6.44"
        },
        {
            "introduced": "4.6.45"
        },
        {
            "last_affected": "4.6.45"
        },
        {
            "introduced": "4.6.46"
        },
        {
            "last_affected": "4.6.46"
        },
        {
            "introduced": "4.6.47"
        },
        {
            "last_affected": "4.6.47"
        },
        {
            "introduced": "4.6.48"
        },
        {
            "last_affected": "4.6.48"
        },
        {
            "introduced": "4.6.49"
        },
        {
            "last_affected": "4.6.49"
        },
        {
            "introduced": "4.6.50"
        },
        {
            "last_affected": "4.6.50"
        },
        {
            "introduced": "4.6.51"
        },
        {
            "last_affected": "4.6.51"
        },
        {
            "introduced": "4.6.52"
        },
        {
            "last_affected": "4.6.52"
        },
        {
            "introduced": "4.6.53"
        },
        {
            "last_affected": "4.6.53"
        },
        {
            "introduced": "4.6.54"
        },
        {
            "last_affected": "4.6.54"
        },
        {
            "introduced": "4.6.55"
        },
        {
            "last_affected": "4.6.55"
        },
        {
            "introduced": "4.6.56"
        },
        {
            "last_affected": "4.6.56"
        },
        {
            "introduced": "4.6.57"
        },
        {
            "last_affected": "4.6.57"
        },
        {
            "introduced": "4.6.58"
        },
        {
            "last_affected": "4.6.58"
        },
        {
            "introduced": "4.6.59"
        },
        {
            "last_affected": "4.6.59"
        },
        {
            "introduced": "4.6.60"
        },
        {
            "last_affected": "4.6.60"
        },
        {
            "introduced": "4.6.61"
        },
        {
            "last_affected": "4.6.61"
        },
        {
            "introduced": "4.6.62"
        },
        {
            "last_affected": "4.6.62"
        },
        {
            "introduced": "4.6.63"
        },
        {
            "last_affected": "4.6.63"
        }
    ]
}

Affected versions

4.*
4.6.0
4.6.1
4.6.10
4.6.11
4.6.12
4.6.13
4.6.14
4.6.15
4.6.16
4.6.17
4.6.18
4.6.19
4.6.2
4.6.20
4.6.21
4.6.22
4.6.23
4.6.24
4.6.25
4.6.26
4.6.27
4.6.28
4.6.29
4.6.3
4.6.30
4.6.31
4.6.32
4.6.33
4.6.34
4.6.35
4.6.36
4.6.37
4.6.38
4.6.39
4.6.4
4.6.40
4.6.41
4.6.42
4.6.43
4.6.44
4.6.45
4.6.46
4.6.47
4.6.48
4.6.49
4.6.5
4.6.50
4.6.51
4.6.52
4.6.53
4.6.54
4.6.55
4.6.56
4.6.57
4.6.58
4.6.59
4.6.6
4.6.60
4.6.61
4.6.62
4.6.63
4.6.7
4.6.8
4.6.9
Other
list
v4.*
v4.6.0
v4.6.1
v4.6.10
v4.6.11
v4.6.12
v4.6.13
v4.6.14
v4.6.15
v4.6.16
v4.6.17
v4.6.18
v4.6.19
v4.6.2
v4.6.20
v4.6.21
v4.6.22
v4.6.23
v4.6.24
v4.6.25
v4.6.26
v4.6.27
v4.6.28
v4.6.29
v4.6.3
v4.6.30
v4.6.31
v4.6.32
v4.6.33
v4.6.34
v4.6.35
v4.6.36
v4.6.37
v4.6.38
v4.6.39
v4.6.4
v4.6.40
v4.6.41
v4.6.42
v4.6.43
v4.6.44
v4.6.45
v4.6.46
v4.6.47
v4.6.48
v4.6.49
v4.6.5
v4.6.50
v4.6.51
v4.6.52
v4.6.53
v4.6.54
v4.6.55
v4.6.56
v4.6.57
v4.6.58
v4.6.59
v4.6.6
v4.6.60
v4.6.61
v4.6.62
v4.6.63
v4.6.7
v4.6.8
v4.6.9

Database specific

source
"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-16492.json"