[data_pl_dzien] | Imieniny: [imiona_dzis] |
zachmurzenie małe
30°C
Podatność CVE-2026-8997 w oprogramowaniu vifm
Luka w vifm mogła wyłożyć aplikację. CERT Polska i ekipa z AFINE namierzyli błąd CVE-2026-8997. Nowa wersja już jest, więc czas na szybką aktualizację.

Odkryto podatność w oprogramowaniu vifm
CERT Polska dał znać, że w popularnym vifm znaleziono lukę. Chodzi o wersje od 0.12.1 do 0.14.3 włącznie. Oznaczono ją jako CVE-2026-8997. I tu się zrobiło ciekawie: CERT Polska koordynował zgłoszenie, a błąd już zniknął w najnowszej aktualizacji.
Szczegóły podatności CVE-2026-8997
Mamy tu Heap-based Buffer Overflow (CWE-122). Problem wyskakuje przy scalaniu historii operacji, gdy program zapisuje plik stanu vifminfo.json. I tu właśnie jest haczyk: brak weryfikacji długości wpisów. Ktoś może wrzucić specjalnie przygotowaną, długą ścieżkę lub polecenie. Efekt? Uszkodzona pamięć albo całkowita awaria aplikacji. No kto by pomyślał.
Naprawa podatności
Sytuację opanowano w commicie 23063c7. Cyfry mówią same za siebie. Jeśli używacie wersji od 0.12.1 do 0.14.3, czas na update. Zróbcie to szybko.
Podziękowania dla zgłaszających
CERT Polska dziękuje Michałowi Majchrowiczowi oraz Marcinowi Wyczechowskiemu z AFINE. To oni wyłapali ten błąd. Więcej informacji o zgłaszaniu luk znajdziecie na stronie https://cert.pl/cvd/.
Nowa wersja oprogramowania skutecznie zamyka tę niebezpieczną dziurę w systemie.
Źródło: CERT
Redakcja kudowafm.pl · pozyskano 23.05.2026 06:03 · opublikowano 23.05.2026 07:03 · oryginał 22.05.2026 15:55






