CERT wykrył dwie luki w oprogramowaniu GNU patch

CERT Polska wykrył dwie luki w GNU patch. Błędy w wersjach do 2.8.0 mogą wyłączyć program. Naprawy są już dostępne w kodzie.

Udostępnij

CERT Polska namierzył dwie dziury w oprogramowaniu GNU patch. Zespół czuwał nad ujawnieniem tych danych, by chronić użytkowników.

Błędy uderzają w każdą wersję do 2.8.0 włącznie. Luki znaleźli Michał Majchrowicz oraz Marcin Wyczechowski z AFINE.

Błąd CVE-2026-56288: NULL pointer dereference

W aplikacji GNU patch odkryto lukę typu NULL pointer dereference. Problem wywołuje specjalnie przygotowany plik poprawki w formacie unified-diff. Błędna obsługa znaczników końca pliku niszczy struktury danych w bloku zmian. Wskaźnik NULL trafia do funkcji fwrite(). Proces po prostu znika.

Błąd CVE-2026-56289: Atak Denial of Service

Druga podatność to błąd Denial of Service (DoS). Wynika on z braku poprawnej walidacji przesunięć linii w danych wejściowych unified-diff. Plik z gigantycznym numerem linii wpędza aplikację w nieskończoną pętlę. Procesor pracuje na pełnych obrotach. Program przestaje reagować i wymaga ręcznego zamknięcia.

Naprawa podatności

Obie luki są już załatane. Problem CVE-2026-56288 rozwiązano w commicie e6d6a4e021660679d7fc9150f981d4920f722313. Błąd CVE-2026-56289 naprawiono w commicie faba04ef4f2b410257f76c1b9dc85e350929c4b9.

Szczegóły procesu zgłaszania znajdziecie na oficjalnej stronie CERT Polska.


Źródło: CERT

Redakcja kudowafm.pl  ·  pozyskano 11.07.2026 14:12  ·  opublikowano 11.07.2026 15:12  ·  oryginał 09.07.2026 10:05
Udostępnij

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *