[data_pl_dzien] | Imieniny: [imiona_dzis] |
zachmurzenie umiarkowane
27°C
CERT wykrył groźne luki w oprogramowaniu GNU Bison
CERT Polska wykrył dwie groźne luki w GNU Bison. Błędy pozwalają na uruchamianie obcego kodu i nadpisywanie plików systemowych. Sprawa jest już w toku.

CERT Polska namierzył dwie poważne dziury w oprogramowaniu GNU Bison. Zespół koordynował ujawnienie tych danych. Chodziło o szybkie zabezpieczenie systemów.
Analizy wskazują na wersję 3.8.2. Inne wydania mogą mieć ten sam problem.
Wykonanie zewnętrznych programów (CVE-2026-56389)
Pierwsza luka umożliwia uruchomienie dowolnego programu przy tworzeniu raportów HTML. Błąd tkwi w obsłudze zmiennych konfiguracyjnych w gramatyce. Atakujący wykorzystuje dyrektywę %define tool.xsltproc. Nadpisuje plik wykonywalny transformacji XML do HTML. Kod działa z uprawnieniami procesu Bison.
Nieprawidłowa obsługa ścieżek plików (CVE-2026-56390)
Druga podatność wynika z braku limitów przy określaniu ścieżek wyjściowych. Dyrektywy %header oraz %output pozwalają zmienić opcje zapisu. Pliki mogą trafić w dowolne miejsce w systemie. Grozi to nadpisaniem istniejących danych.
Naprawa błędów i weryfikacja
Błędy usunięto w commitach 3169c1e7a2c6acc4c59dfcf8b089896d6881925b oraz 8d101c19d4d9aaedf83a448c925513742d4efcf0. Opiekunowie projektu znają zagrożenia. Nie potwierdzili jeszcze wszystkich wersji z lukami.
Za zgłoszenie podziękowano Marcinowi Wyczechowskiemu i Michałowi Majchrowiczowi z AFINE. Szczegóły procesu znajdziecie na stronie CERT Polska.
Źródło: CERT
Redakcja kudowafm.pl · pozyskano 09.08.2026 20:18 · opublikowano 09.08.2026 21:18 · oryginał 29.07.2026 10:55






