Käyttöjärjestelmien tekstipohjaiseen ohjaamiseen tarkoitetusta komentotulkista löytynyt Shellshock-haavoittuvuus vaatii välitöntä päivittämistä. Uhka koskee linux-, unix- ja Mac-käyttäjiä. Viestintäviraston mukaan haavoittuvuutta on hyödynnetty kiihtyvällä vauhdilla.
Aluksi tietoturva-asiantuntijat arvioivat, että myös Android-älypuhelimet voivat olla riskiryhmässä. Androidin komentotulkki on kuitenkin Mksh, joten riskiä ei ole. Jotkut sovelluskehittäjät saattavat kuitenkin käyttää Bashia, mikä avaisi myös Androidin haavoittuvuudelle.
NIST:n (National Institute of Standards and Technology) Shellshock-haavoittuvuus oli pahinta mahdollista luokkaa. Osin tämä johtuu siitä, että haavoittuvuuden hyödyntäminen on niin helppoa.
Viestintäviraston Kyberturvallisuuskeskus suosittelee kaikkia Bash-komentotulkin sisältävien laitteiden ylläpitäjiä ja käyttäjiä päivittämään ohjelmiston viimeisimpään versioon.
Haavoittuvuuden hyväksikäyttö voi mahdollistaa palvelimen tai käyttöjärjestelmän täydellisen haltuunoton etäyhteydellä. Hyökkääjän on mahdollista suorittaa haluamiaan komentoja palvelimella verkon kautta lähetettävillä komentokäskyillä palvelinohjelmiston käyttövaltuuksilla. Tuloksena voi olla haittaohjelmien ajamisen lisäksi luottamuksellisten tietoja luovuttaminen hyökkääjälle ja jopa palvelimen tai käyttöjärjestelmä osittainen tai täysi haltuunotto.
Haavoittuvuus on Bash-komentotulkin vanhassa versiossa ja se on ollut olemassa arvioiden mukaan noin 25 vuotta. Kaikki nykykäytössä olevat Bash-komentotulkkia käyttävät alustat ovat mahdollisesti haavoittuvia, viimeisintä päivitettyä versiota lukuun ottamatta. Haavoittuvuus liittyy Bash-komentotulkin tapaan käsitellä ympäristömuuttujia, joka mahdollistaa tietyllä tavalla muotoillun muuttujan sisältämien komentojen ajamisen hyväksikäytettävän palvelun käyttövaltuuksilla. Hyväksikäytölle alttiita palveluita voivat olla esimerkiksi www-palvelut, joissa on dynaamista sisältöä käsittelevää ohjelmakoodia.