CERT wykrył groźne luki w oprogramowaniu GNU Bison

CERT Polska wykrył dwie groźne luki w GNU Bison. Błędy pozwalają na uruchamianie obcego kodu i nadpisywanie plików systemowych. Sprawa jest już w toku.

Udostępnij

CERT Polska namierzył dwie poważne dziury w oprogramowaniu GNU Bison. Zespół koordynował ujawnienie tych danych. Chodziło o szybkie zabezpieczenie systemów.

Analizy wskazują na wersję 3.8.2. Inne wydania mogą mieć ten sam problem.

Wykonanie zewnętrznych programów (CVE-2026-56389)

Pierwsza luka umożliwia uruchomienie dowolnego programu przy tworzeniu raportów HTML. Błąd tkwi w obsłudze zmiennych konfiguracyjnych w gramatyce. Atakujący wykorzystuje dyrektywę %define tool.xsltproc. Nadpisuje plik wykonywalny transformacji XML do HTML. Kod działa z uprawnieniami procesu Bison.

Nieprawidłowa obsługa ścieżek plików (CVE-2026-56390)

Druga podatność wynika z braku limitów przy określaniu ścieżek wyjściowych. Dyrektywy %header oraz %output pozwalają zmienić opcje zapisu. Pliki mogą trafić w dowolne miejsce w systemie. Grozi to nadpisaniem istniejących danych.

Naprawa błędów i weryfikacja

Błędy usunięto w commitach 3169c1e7a2c6acc4c59dfcf8b089896d6881925b oraz 8d101c19d4d9aaedf83a448c925513742d4efcf0. Opiekunowie projektu znają zagrożenia. Nie potwierdzili jeszcze wszystkich wersji z lukami.

Za zgłoszenie podziękowano Marcinowi Wyczechowskiemu i Michałowi Majchrowiczowi z AFINE. Szczegóły procesu znajdziecie na stronie CERT Polska.


Źródło: CERT

Redakcja kudowafm.pl  ·  pozyskano 09.08.2026 20:18  ·  opublikowano 09.08.2026 21:18  ·  oryginał 29.07.2026 10:55
Udostępnij

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *