[data_pl_dzien] | Imieniny: [imiona_dzis] |
zachmurzenie małe
29°C
Krytyczna luka w libxml2: Zagrożenie dla danych w CERT
Krytyczna dziura w libxml2 może narazić dane na niebezpieczeństwo. CERT Polska koordynowało naprawę błędu CVE-2026-11979. Szczegóły techniczne i rozwiązanie w tekście.

Poważna podatność w popularnym oprogramowaniu
CERT Polska wykryło krytyczną lukę typu stack-based buffer overflow w bibliotece xmlsoft libxml2. Błąd oznaczony jako CVE-2026-11979 stwarza realne zagrożenie dla danych użytkowników. To poważna sprawa.
Proces ujawnienia problemu koordynowano w ramach krajowego zespołu reagowania. Zagrożenie dotyczy wszystkich wersji libxml2 do 2.15.3 włącznie.
Szczegóły podatności CVE-2026-11979
W funkcjonalności xmlcatalog uruchamianej w trybie –shell znaleziono wiele błędów przepełnienia bufora na stosie. Funkcja usershell() przetwarza dane wejściowe, korzystając z buforów o stałym rozmiarze. Brakuje tu odpowiedniej kontroli granic. Atakujący może wysłać zbyt długi ciąg znaków. Efektem jest przepełnienie wewnętrznych buforów command, arg i argv, co niszczy pamięć w ramce stosu.
Możliwe konsekwencje wykorzystania luki
Skuteczny atak może doprowadzić do awarii programu xmlcatalog. W najgorszym scenariuszu możliwe jest zdalne wykonanie kodu w kontekście procesu. Twórcy projektu uznali to jedynie za błąd, a nie podatność.
Dostępne rozwiązanie i podziękowania
Naprawę wprowadzono w commitcie c2e233fc. CERT Polska podziękowało Michałowi Majchrowiczowi oraz Marcinowi Wyczechowskiemu z zespołu AFINE za zgłoszenie. Szczegóły procesu zgłaszania znajdują się na stronie https://cert.pl/cvd/.
Kwestie bezpieczeństwa cyfrowego rzadko bywają proste i całkowicie wyjaśnione.
Źródło: CERT
Redakcja kudowafm.pl · pozyskano 02.07.2026 05:21 · opublikowano 02.07.2026 06:21 · oryginał 29.06.2026 15:20






