{"id":"CVE-2026-16492","summary":"umijs umi GIT File Helper getFileGitIno.ts git.getFileCreateInfo os command injection","details":"A weakness has been identified in umijs umi up to 4.6.63. The affected element is the function git.getFileCreateInfo of the file packages/utils/src/getFileGitIno.ts of the component GIT File Helper. This manipulation causes os command injection. The exploit has been made available to the public and could be used for attacks. Upgrading to version 4.6.64 is sufficient to fix this issue. Patch name: b6da12c17b024a43badb1fa565720c38cf42e647. Upgrading the affected component is advised.","modified":"2026-07-23T04:01:53.887093283Z","published":"2026-07-22T00:45:11.924Z","database_specific":{"cna_assigner":"VulDB","cwe_ids":["CWE-77","CWE-78"],"osv_generated_from":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/16xxx/CVE-2026-16492.json"},"references":[{"type":"WEB","url":"https://github.com/umijs/umi/"},{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/16xxx/CVE-2026-16492.json"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2026-16492"},{"type":"ADVISORY","url":"https://vuldb.com/cve/CVE-2026-16492"},{"type":"ADVISORY","url":"https://vuldb.com/submit/860128"},{"type":"ADVISORY","url":"https://vuldb.com/vuln/380948"},{"type":"REPORT","url":"https://github.com/umijs/umi/issues/13345"},{"type":"REPORT","url":"https://vuldb.com/vuln/380948/cti"},{"type":"FIX","url":"https://github.com/umijs/umi/commit/b6da12c17b024a43badb1fa565720c38cf42e647"},{"type":"FIX","url":"https://github.com/umijs/umi/pull/13347"},{"type":"FIX","url":"https://github.com/umijs/umi/releases/tag/v4.6.64"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/umijs/umi","events":[{"introduced":"c4939394704776a9c436d95aa3ecd0c8b6195189"},{"fixed":"b6da12c17b024a43badb1fa565720c38cf42e647"},{"fixed":"0c661dddf8dac80b8f308c72ab67002dedf403b2"}],"database_specific":{"extracted_events":[{"introduced":"4.6.0"},{"last_affected":"4.6.0"},{"introduced":"4.6.1"},{"last_affected":"4.6.1"},{"introduced":"4.6.2"},{"last_affected":"4.6.2"},{"introduced":"4.6.3"},{"last_affected":"4.6.3"},{"introduced":"4.6.4"},{"last_affected":"4.6.4"},{"introduced":"4.6.5"},{"last_affected":"4.6.5"},{"introduced":"4.6.6"},{"last_affected":"4.6.6"},{"introduced":"4.6.7"},{"last_affected":"4.6.7"},{"introduced":"4.6.8"},{"last_affected":"4.6.8"},{"introduced":"4.6.9"},{"last_affected":"4.6.9"},{"introduced":"4.6.10"},{"last_affected":"4.6.10"},{"introduced":"4.6.11"},{"last_affected":"4.6.11"},{"introduced":"4.6.12"},{"last_affected":"4.6.12"},{"introduced":"4.6.13"},{"last_affected":"4.6.13"},{"introduced":"4.6.14"},{"last_affected":"4.6.14"},{"introduced":"4.6.15"},{"last_affected":"4.6.15"},{"introduced":"4.6.16"},{"last_affected":"4.6.16"},{"introduced":"4.6.17"},{"last_affected":"4.6.17"},{"introduced":"4.6.18"},{"last_affected":"4.6.18"},{"introduced":"4.6.19"},{"last_affected":"4.6.19"},{"introduced":"4.6.20"},{"last_affected":"4.6.20"},{"introduced":"4.6.21"},{"last_affected":"4.6.21"},{"introduced":"4.6.22"},{"last_affected":"4.6.22"},{"introduced":"4.6.23"},{"last_affected":"4.6.23"},{"introduced":"4.6.24"},{"last_affected":"4.6.24"},{"introduced":"4.6.25"},{"last_affected":"4.6.25"},{"introduced":"4.6.26"},{"last_affected":"4.6.26"},{"introduced":"4.6.27"},{"last_affected":"4.6.27"},{"introduced":"4.6.28"},{"last_affected":"4.6.28"},{"introduced":"4.6.29"},{"last_affected":"4.6.29"},{"introduced":"4.6.30"},{"last_affected":"4.6.30"},{"introduced":"4.6.31"},{"last_affected":"4.6.31"},{"introduced":"4.6.32"},{"last_affected":"4.6.32"},{"introduced":"4.6.33"},{"last_affected":"4.6.33"},{"introduced":"4.6.34"},{"last_affected":"4.6.34"},{"introduced":"4.6.35"},{"last_affected":"4.6.35"},{"introduced":"4.6.36"},{"last_affected":"4.6.36"},{"introduced":"4.6.37"},{"last_affected":"4.6.37"},{"introduced":"4.6.38"},{"last_affected":"4.6.38"},{"introduced":"4.6.39"},{"last_affected":"4.6.39"},{"introduced":"4.6.40"},{"last_affected":"4.6.40"},{"introduced":"4.6.41"},{"last_affected":"4.6.41"},{"introduced":"4.6.42"},{"last_affected":"4.6.42"},{"introduced":"4.6.43"},{"last_affected":"4.6.43"},{"introduced":"4.6.44"},{"last_affected":"4.6.44"},{"introduced":"4.6.45"},{"last_affected":"4.6.45"},{"introduced":"4.6.46"},{"last_affected":"4.6.46"},{"introduced":"4.6.47"},{"last_affected":"4.6.47"},{"introduced":"4.6.48"},{"last_affected":"4.6.48"},{"introduced":"4.6.49"},{"last_affected":"4.6.49"},{"introduced":"4.6.50"},{"last_affected":"4.6.50"},{"introduced":"4.6.51"},{"last_affected":"4.6.51"},{"introduced":"4.6.52"},{"last_affected":"4.6.52"},{"introduced":"4.6.53"},{"last_affected":"4.6.53"},{"introduced":"4.6.54"},{"last_affected":"4.6.54"},{"introduced":"4.6.55"},{"last_affected":"4.6.55"},{"introduced":"4.6.56"},{"last_affected":"4.6.56"},{"introduced":"4.6.57"},{"last_affected":"4.6.57"},{"introduced":"4.6.58"},{"last_affected":"4.6.58"},{"introduced":"4.6.59"},{"last_affected":"4.6.59"},{"introduced":"4.6.60"},{"last_affected":"4.6.60"},{"introduced":"4.6.61"},{"last_affected":"4.6.61"},{"introduced":"4.6.62"},{"last_affected":"4.6.62"},{"introduced":"4.6.63"},{"last_affected":"4.6.63"}],"source":["AFFECTED_FIELD","REFERENCES"]}}],"versions":["4.6.0","4.6.1","4.6.10","4.6.11","4.6.12","4.6.13","4.6.14","4.6.15","4.6.16","4.6.17","4.6.18","4.6.19","4.6.2","4.6.20","4.6.21","4.6.22","4.6.23","4.6.24","4.6.25","4.6.26","4.6.27","4.6.28","4.6.29","4.6.3","4.6.30","4.6.31","4.6.32","4.6.33","4.6.34","4.6.35","4.6.36","4.6.37","4.6.38","4.6.39","4.6.4","4.6.40","4.6.41","4.6.42","4.6.43","4.6.44","4.6.45","4.6.46","4.6.47","4.6.48","4.6.49","4.6.5","4.6.50","4.6.51","4.6.52","4.6.53","4.6.54","4.6.55","4.6.56","4.6.57","4.6.58","4.6.59","4.6.6","4.6.60","4.6.61","4.6.62","4.6.63","4.6.7","4.6.8","4.6.9","v4.6.63","v4.6.62","v4.6.61","v4.6.60","v4.6.59","v4.6.58","v4.6.57","v4.6.56","v4.6.55","v4.6.54","v4.6.53","v4.6.52","v4.6.51","v4.6.50","v4.6.49","v4.6.48","v4.6.47","v4.6.46","list","v4.6.45","v4.6.44","v4.6.43","v4.6.42","v4.6.41","v4.6.40","v4.6.39","v4.6.38","v4.6.37","v4.6.36","v4.6.35","v4.6.34","v4.6.33","v4.6.32","v4.6.31","v4.6.30","v4.6.29","v4.6.28","v4.6.27","v4.6.26","v4.6.25","v4.6.24","v4.6.23","v4.6.22","v4.6.21","v4.6.20","v4.6.19","v4.6.18","v4.6.17","v4.6.16","v4.6.15","v4.6.14","v4.6.13","v4.6.12","v4.6.11","v4.6.10","v4.6.9","v4.6.8","v4.6.7","v4.6.6","v4.6.5","v4.6.4","v4.6.3","v4.6.2","v4.6.1","v4.6.0"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-16492.json"}}],"schema_version":"1.7.5","severity":[{"type":"CVSS_V4","score":"CVSS:4.0/AV:A/AC:L/AT:N/PR:L/UI:N/VC:L/VI:L/VA:L/SC:N/SI:N/SA:N/E:P"}]}