CVE-2026-88885 PUBLISHED

Renovate before 44.14.7 Command Injection via depName

Assigner: VulnCheck
Reserved: 10.09.2026 Published: 10.09.2026 Updated: 10.09.2026

Renovate before 44.14.7 contains a command injection vulnerability in the gomod manager when processing unescaped depName parameters in import-path update commands with binarySource=docker mode. Attackers can inject shell metacharacters through malicious dependency names to execute arbitrary commands as the Renovate user during Go module major version updates with postUpdateOptions gomodUpdateImportPaths enabled.

Metrics

CVSS Vector: CVSS:4.0/AV:L/AC:H/AT:P/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
CVSS Score: 7.3

Product Status

Vendor renovatebot
Product renovate
Versions Default: unaffected
  • affected from 0 to 44.14.7 (excl.)
  • Version 44.14.7 is unaffected
Vendor renovatebot
Product renovate
Versions Default: unaffected
  • affected from 0 to 44.14.7 (excl.)
  • Version 44.14.7 is unaffected
Vendor renovatebot
Product renovate
Versions Default: unaffected
  • affected from 0 to 44.14.7 (excl.)
  • Version 44.14.7 is unaffected
Vendor renovatebot
Product renovate
Versions Default: unaffected
  • affected from 0 to 44.14.7 (excl.)
  • Version 44.14.7 is unaffected
Vendor renovatebot
Product renovate
Versions Default: unaffected
  • affected from 0 to 15.4.0 (excl.)
  • Version 15.4.0 is unaffected
Vendor renovatebot
Product renovate
Versions Default: unaffected
  • affected from 0 to 15.4.0 (excl.)
  • Version 15.4.0 is unaffected
Vendor renovatebot
Product renovate
Versions Default: unaffected
  • affected from 0 to 15.4.0 (excl.)
  • Version 15.4.0 is unaffected
Vendor renovatebot
Product renovate
Versions Default: unaffected
  • affected from 0 to 15.4.0 (excl.)
  • Version 15.4.0 is unaffected
Vendor renovatebot
Product renovate
Versions Default: unaffected
  • affected from 0 to 15.4.0 (excl.)
  • Version 15.4.0 is unaffected
Vendor renovatebot
Product renovate
Versions Default: unaffected
  • affected from 0 to 15.4.0 (excl.)
  • Version 15.4.0 is unaffected
Vendor renovatebot
Product renovate
Versions Default: unaffected
  • affected from 0 to 15.4.0 (excl.)
  • Version 15.4.0 is unaffected
Vendor renovatebot
Product renovate
Versions Default: unaffected
  • affected from 0 to 15.4.0 (excl.)
  • Version 15.4.0 is unaffected
Vendor renovatebot
Product renovate
Versions Default: unaffected
  • affected from 0 to 15.4.0 (excl.)
  • Version 15.4.0 is unaffected
Vendor renovatebot
Product renovate
Versions Default: unaffected
  • affected from 0 to 15.4.0 (excl.)
  • Version 15.4.0 is unaffected
Vendor renovatebot
Product renovate
Versions Default: unaffected
  • affected from 0 to 15.4.0 (excl.)
  • Version 15.4.0 is unaffected
Vendor renovatebot
Product renovate
Versions Default: unaffected
  • affected from 0 to 10.4.0 (excl.)
  • Version 10.4.0 is unaffected
Vendor renovatebot
Product renovate
Versions Default: unaffected
  • affected from 0 to 10.4.0 (excl.)
  • Version 10.4.0 is unaffected

Credits

  • iaohkut-from-NightWolf-Team reporter

References

Problem Types

  • Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') CWE