CVE-2026-9277

EUVD-2026-31440
shell-quote's `quote()` function did not validate object-token inputs against the operator model used by `parse()`. The `.op` field was backslash-escaped character by character using `/(.)/g`, which in JavaScript does not match line terminators (\n, \r, U+2028, U+2029). A line terminator in `.op` therefore passed through unescaped into the output; POSIX shells treat a literal newline as a command separator, so any content after it would execute as a second command. The vulnerable code path is reachable in two ways: (1) direct construction of `{ op: '...\n...' }` from external input, and (2) via `parse(cmd, envFn)` when `envFn` returns object tokens whose `.op` is attacker-influenced. Both are documented API surface. Fixed by replacing the per-character escape with strict shape validation: `.op` must match the parser's control-operator allowlist; `{ op: 'glob', pattern }` validates `pattern` and forbids line terminators; `{ comment }` validates `comment` and forbids line terminators; any other object shape throws `TypeError`.
Command Injection
OS Command Injection
ProviderTypeBase ScoreAtk. VectorAtk. ComplexityPriv. RequiredVector
NISTPrimary
8.1 HIGH
NETWORK
HIGH
NONE
CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:H/A:H
Base Score
CVSS 3.x
EPSS Score
Percentile: 55.33%
Early Detection
Affected products identified ahead of NVD analysis through intelligence sources.
VendorProductVersionSource
Red HatCryostat 4 on RHEL 9
4.2.0-10 ≤
𝑥
< *
ADP
Red HatCluster Observability Operator 1.5.0
1782840519 ≤
𝑥
< *
ADP
Red HatCluster Observability Operator 1.5.0
1782839981 ≤
𝑥
< *
ADP
Red HatCluster Observability Operator 1.5.0
1782839193 ≤
𝑥
< *
ADP
Red HatCluster Observability Operator 1.5.0
1782838753 ≤
𝑥
< *
ADP
Red HatCluster Observability Operator 1.5.0
1782839279 ≤
𝑥
< *
ADP
Red HatCluster Observability Operator 1.5.0
1782840539 ≤
𝑥
< *
ADP
Red HatCluster Observability Operator 1.5.0
1782841925 ≤
𝑥
< *
ADP
Red HatCluster Observability Operator 1.5.0
1782844225 ≤
𝑥
< *
ADP
Red HatCluster Observability Operator 1.5.0
1782839658 ≤
𝑥
< *
ADP
Red HatCluster Observability Operator 1.5.0
1782838476 ≤
𝑥
< *
ADP
Red HatCluster Observability Operator 1.5.0
1782839996 ≤
𝑥
< *
ADP
Red HatCluster Observability Operator 1.5.0
1782839494 ≤
𝑥
< *
ADP
Red HatRed Hat Ansible Automation Platform 2.1
1785854226 ≤
𝑥
< *
ADP
Red HatRed Hat Developer Hub 1.10
1783448184 ≤
𝑥
< *
ADP
Red HatRed Hat Developer Hub 1.9
1782761244 ≤
𝑥
< *
ADP
Red HatRed Hat Discovery 2
1782166952 ≤
𝑥
< *
ADP
Red HatRed Hat Migration Toolkit 1.8
1783690532 ≤
𝑥
< *
ADP
Red HatRed Hat OpenShift Container Platform 4.18
1785278569 ≤
𝑥
< *
ADP
Red HatRed Hat OpenShift Container Platform 4.19
1783718157 ≤
𝑥
< *
ADP
Red HatRed Hat OpenShift Container Platform 4.2
1782911711 ≤
𝑥
< *
ADP
Red HatRed Hat OpenShift Container Platform 4.2
1784724699 ≤
𝑥
< *
ADP
Red HatRed Hat OpenShift Container Platform 4.21
1782308675 ≤
𝑥
< *
ADP
Red HatRed Hat OpenShift Container Platform 4.21
1784713741 ≤
𝑥
< *
ADP
Red HatRed Hat OpenShift Container Platform 4.22
1782224390 ≤
𝑥
< *
ADP
Red HatRed Hat OpenShift Container Platform 4.22
1784721581 ≤
𝑥
< *
ADP
Red HatRed Hat OpenShift Service Mesh 2.6
1780907585 ≤
𝑥
< *
ADP
Red HatRed Hat OpenShift Service Mesh 2.6
1780916536 ≤
𝑥
< *
ADP
Red HatRed Hat OpenShift Service Mesh 3.0
1780470245 ≤
𝑥
< *
ADP
Red HatRed Hat OpenShift Service Mesh 3.0
1780916345 ≤
𝑥
< *
ADP
Red HatRed Hat OpenShift Service Mesh 3.1
1780470706 ≤
𝑥
< *
ADP
Red HatRed Hat OpenShift Service Mesh 3.1
1780916478 ≤
𝑥
< *
ADP
Red HatRed Hat OpenShift Service Mesh 3.2
1780470003 ≤
𝑥
< *
ADP
Red HatRed Hat OpenShift Service Mesh 3.2
1780916392 ≤
𝑥
< *
ADP
Red HatRed Hat OpenShift Service Mesh 3.3
1780997382 ≤
𝑥
< *
ADP
Red HatRed Hat OpenShift Service Mesh 3.3
1780997438 ≤
𝑥
< *
ADP
Red HatRed Hat Quay 3.1
1782487717 ≤
𝑥
< *
ADP
Red HatRed Hat Quay 3.12
1781937357 ≤
𝑥
< *
ADP
Red HatRed Hat Quay 3.15
1784351966 ≤
𝑥
< *
ADP
Red HatRed Hat Quay 3.16
1783955846 ≤
𝑥
< *
ADP
Red HatRed Hat Quay 3.9
1781878070 ≤
𝑥
< *
ADP
Red HatRed Hat Satellite 6.18
1781032495 ≤
𝑥
< *
ADP
Debian logo
Debian Releases
Debian Product
Codename
node-shell-quote
bookworm
1.7.4+~1.7.1-1+deb12u1
fixed
bookworm (security)
1.7.4+~1.7.1-1+deb12u1
fixed
forky
1.10.0-1
fixed
sid
1.10.0-1
fixed
trixie
1.7.4+~1.7.1-1+deb13u1
fixed
trixie (security)
1.7.4+~1.7.1-1+deb13u1
fixed
Ubuntu logo
Ubuntu Releases
Ubuntu Product
Codename
node-shell-quote
bionic
Fixed 1.6.1+20160617-git72fb5a8ce29b-1ubuntu0.1~esm1
released
jammy
Fixed 1.7.3+~1.7.1-1ubuntu0.1~esm1
released
noble
Fixed 1.7.4+~1.7.1-1ubuntu0.24.04.1
released
questing
Fixed 1.7.4+~1.7.1-1ubuntu0.25.10.1
released
resolute
Fixed 1.8.3+~1.7.5-1ubuntu0.1~esm1
released
References