Podatność w kompilatorze 8cc ujawniona przez CERT

Kompilator 8cc ma lukę CVE-2026-50643. CERT Polska ostrzega przed odczytem spoza zakresu pamięci. Sprawa dotyczy konkretnych wersji i commitu b480958.

Udostępnij

Nowa podatność w kompilatorze 8cc

CERT Polska wykrył lukę typu Out-of-Bounds Read w kompilatorze 8cc. Problem dotyczy konkretnej wersji oprogramowania. Deweloperzy muszą zareagować szybko.

Niezależni badacze zgłosili błąd do CERT Polska, który koordynował proces ujawnienia. Chodzi o obsługę dyrektyw #line oraz znaczników linii GNU. To tutaj tkwi problem.

Szczegóły podatności CVE-2026-50643

Luka oznaczona jako CVE-2026-50643 pozwala na odczyt danych spoza wyznaczonego zakresu pamięci. Atakujący przesyła błędne lub zbyt duże numery linii w metadanych. Efekt? Awaria oprogramowania. Kompilator przyjmuje nazwy plików i numery linii bez żadnej walidacji.

Zakres podatnych wersji

Twórca projektu zna już szczegóły, ale nie podał dokładnego zakresu wersji. Potwierdzono podatność w wersji odpowiadającej commitowi b480958. Inne wydania mogą być równie narażone. Brakuje testów.

Podziękowania dla zgłaszających

CERT Polska dziękuje Michałowi Majchrowiczowi oraz Marcinowi Wyczechowskiemu z AFINE Team. Więcej informacji o zgłaszaniu błędów znajdziecie na stronie https://cert.pl/cvd/.

Kompilator 8cc wymaga teraz pilnej aktualizacji lub ostrożnego użytkowania.


Źródło: CERT

Redakcja kudowafm.pl  ·  pozyskano 18.06.2026 13:30  ·  opublikowano 18.06.2026 14:30  ·  oryginał 18.06.2026 12:55
Udostępnij

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *