Podatność CVE-2026-8997 w oprogramowaniu vifm

Luka w vifm mogła wyłożyć aplikację. CERT Polska i ekipa z AFINE namierzyli błąd CVE-2026-8997. Nowa wersja już jest, więc czas na szybką aktualizację.

Udostępnij

Odkryto podatność w oprogramowaniu vifm

CERT Polska dał znać, że w popularnym vifm znaleziono lukę. Chodzi o wersje od 0.12.1 do 0.14.3 włącznie. Oznaczono ją jako CVE-2026-8997. I tu się zrobiło ciekawie: CERT Polska koordynował zgłoszenie, a błąd już zniknął w najnowszej aktualizacji.

Szczegóły podatności CVE-2026-8997

Mamy tu Heap-based Buffer Overflow (CWE-122). Problem wyskakuje przy scalaniu historii operacji, gdy program zapisuje plik stanu vifminfo.json. I tu właśnie jest haczyk: brak weryfikacji długości wpisów. Ktoś może wrzucić specjalnie przygotowaną, długą ścieżkę lub polecenie. Efekt? Uszkodzona pamięć albo całkowita awaria aplikacji. No kto by pomyślał.

Naprawa podatności

Sytuację opanowano w commicie 23063c7. Cyfry mówią same za siebie. Jeśli używacie wersji od 0.12.1 do 0.14.3, czas na update. Zróbcie to szybko.

Podziękowania dla zgłaszających

CERT Polska dziękuje Michałowi Majchrowiczowi oraz Marcinowi Wyczechowskiemu z AFINE. To oni wyłapali ten błąd. Więcej informacji o zgłaszaniu luk znajdziecie na stronie https://cert.pl/cvd/.

Nowa wersja oprogramowania skutecznie zamyka tę niebezpieczną dziurę w systemie.


Źródło: CERT

Redakcja kudowafm.pl  ·  pozyskano 23.05.2026 06:03  ·  opublikowano 23.05.2026 07:03  ·  oryginał 22.05.2026 15:55
Udostępnij

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *