CVE-2026-9277
Description
shell-quote's quote() function did not validate object-token inputs against the operator model used by parse(). The .op field was backslash-escaped character by character using /(.)/g, which in JavaScript does not match line terminators (\n, \r, U+2028, U+2029). A line terminator in .op therefore passed through unescaped into the output; POSIX shells treat a literal newline as a command separator, so any content after it would execute as a second command. The vulnerable code path is reachable in two ways: (1) direct construction of { op: '...\n...' } from external input, and (2) via parse(cmd, envFn) when envFn returns object tokens whose .op is attacker-influenced. Both are documented API surface. Fixed by replacing the per-character escape with strict shape validation: .op must match the parser's control-operator allowlist; { op: 'glob', pattern } validates pattern and forbids line terminators; { comment } validates comment and forbids line terminators; any other object shape throws TypeError.
AI Insight
LLM-synthesized narrative grounded in this CVE's description and references.
Affected packages
Versions sourced from the GitHub Security Advisory.
| Package | Affected versions | Patched versions |
|---|---|---|
shell-quotenpm | >= 1.1.0, < 1.8.4 | 1.8.4 |
Affected products
27- osv-coords26 versionspkg:apk/chainguard/arangodb-3.11pkg:apk/chainguard/arangodb-3.12pkg:apk/chainguard/argo-workflows-ui-3.6pkg:apk/chainguard/code-serverpkg:apk/chainguard/gemini-clipkg:apk/chainguard/gitlab-rails-ce-18.1pkg:apk/chainguard/gitlab-rails-ce-18.11pkg:apk/chainguard/gitlab-rails-ce-19.0pkg:apk/chainguard/gitlab-rails-ce-19.1pkg:apk/chainguard/gitlab-rails-ce-fips-18.1pkg:apk/chainguard/gitlab-rails-ce-fips-18.11pkg:apk/chainguard/gitlab-rails-ce-fips-19.0pkg:apk/chainguard/gitlab-rails-ce-fips-19.1pkg:apk/chainguard/langfuse-2-workerpkg:apk/chainguard/py3.10-captumpkg:apk/chainguard/py3.11-captumpkg:apk/chainguard/py3.12-captumpkg:apk/chainguard/py3.13-captumpkg:apk/chainguard/tileserver-glpkg:apk/chainguard/tileserver-gl-fipspkg:apk/wolfi/code-serverpkg:apk/wolfi/tileserver-glpkg:npm/shell-quotepkg:rpm/opensuse/agama-web-ui&distro=openSUSE%20Leap%2016.0pkg:rpm/opensuse/agama-web-ui&distro=openSUSE%20Tumbleweedpkg:rpm/opensuse/python-pytest-html&distro=openSUSE%20Tumbleweed
< 3.11.14.4-r9+ 25 more
- (no CPE)range: < 3.11.14.4-r9
- (no CPE)range: < 3.12.9.4-r2
- (no CPE)range: < 3.6.19-r7
- (no CPE)range: < 4.123.0-r2
- (no CPE)range: < 0.49.0-r4
- (no CPE)range: < 18.1.6-r20
- (no CPE)range: < 18.11.6-r8
- (no CPE)range: < 19.0.4-r4
- (no CPE)range: < 19.1.2-r4
- (no CPE)range: < 18.1.6-r68
- (no CPE)range: < 18.11.7-r2
- (no CPE)range: < 19.0.4-r4
- (no CPE)range: < 19.1.2-r5
- (no CPE)range: < 2.95.12-r28
- (no CPE)range: < 0.9.0-r1
- (no CPE)range: < 0.9.0-r1
- (no CPE)range: < 0.9.0-r1
- (no CPE)range: < 0.9.0-r1
- (no CPE)range: < 5.6.0-r5
- (no CPE)range: < 5.6.0-r4
- (no CPE)range: < 4.123.0-r2
- (no CPE)range: < 5.6.0-r5
- (no CPE)range: >= 1.1.0, < 1.8.4
- (no CPE)range: < 17+612.d8bf69336-160000.11.1
- (no CPE)range: < 21+360.16caae772-44.1
- (no CPE)range: < 4.2.0-2.1
Patches
Vulnerability mechanics
References
35- github.com/advisories/GHSA-w7jw-789q-3m8pghsaADVISORY
- nvd.nist.gov/vuln/detail/CVE-2026-9277ghsaADVISORY
- www.openwall.com/lists/oss-security/2026/05/23/2nvdWEB
- github.com/ljharb/shell-quote/commit/1518179nvdWEB
- github.com/ljharb/shell-quote/security/advisories/GHSA-w7jw-789q-3m8pnvdWEB
- www.npmjs.com/package/shell-quotenvdWEB
- access.redhat.com/errata/RHSA-2026:26072nvd
- access.redhat.com/errata/RHSA-2026:26077nvd
- access.redhat.com/errata/RHSA-2026:26079nvd
- access.redhat.com/errata/RHSA-2026:26080nvd
- access.redhat.com/errata/RHSA-2026:26090nvd
- access.redhat.com/errata/RHSA-2026:26225nvd
- access.redhat.com/errata/RHSA-2026:28010nvd
- access.redhat.com/errata/RHSA-2026:28571nvd
- access.redhat.com/errata/RHSA-2026:29197nvd
- access.redhat.com/errata/RHSA-2026:29795nvd
- access.redhat.com/errata/RHSA-2026:29834nvd
- access.redhat.com/errata/RHSA-2026:30076nvd
- access.redhat.com/errata/RHSA-2026:33574nvd
- access.redhat.com/errata/RHSA-2026:33683nvd
- access.redhat.com/errata/RHSA-2026:34342nvd
- access.redhat.com/errata/RHSA-2026:34791nvd
- access.redhat.com/errata/RHSA-2026:36754nvd
- access.redhat.com/errata/RHSA-2026:40765nvd
- access.redhat.com/errata/RHSA-2026:41066nvd
- access.redhat.com/errata/RHSA-2026:41928nvd
- access.redhat.com/errata/RHSA-2026:42796nvd
- access.redhat.com/errata/RHSA-2026:44237nvd
- access.redhat.com/errata/RHSA-2026:44263nvd
- access.redhat.com/errata/RHSA-2026:44267nvd
- access.redhat.com/errata/RHSA-2026:48699nvd
- access.redhat.com/errata/RHSA-2026:50850nvd
- access.redhat.com/security/cve/CVE-2026-9277nvd
- bugzilla.redhat.com/show_bug.cginvd
- security.access.redhat.com/data/csaf/v2/vex/2026/cve-2026-9277.jsonnvd
News mentions
0No linked articles in our index yet.