Krytyczna luka w libxml2: Zagrożenie dla danych w CERT

Krytyczna dziura w libxml2 może narazić dane na niebezpieczeństwo. CERT Polska koordynowało naprawę błędu CVE-2026-11979. Szczegóły techniczne i rozwiązanie w tekście.

Udostępnij

Poważna podatność w popularnym oprogramowaniu

CERT Polska wykryło krytyczną lukę typu stack-based buffer overflow w bibliotece xmlsoft libxml2. Błąd oznaczony jako CVE-2026-11979 stwarza realne zagrożenie dla danych użytkowników. To poważna sprawa.

Proces ujawnienia problemu koordynowano w ramach krajowego zespołu reagowania. Zagrożenie dotyczy wszystkich wersji libxml2 do 2.15.3 włącznie.

Szczegóły podatności CVE-2026-11979

W funkcjonalności xmlcatalog uruchamianej w trybie –shell znaleziono wiele błędów przepełnienia bufora na stosie. Funkcja usershell() przetwarza dane wejściowe, korzystając z buforów o stałym rozmiarze. Brakuje tu odpowiedniej kontroli granic. Atakujący może wysłać zbyt długi ciąg znaków. Efektem jest przepełnienie wewnętrznych buforów command, arg i argv, co niszczy pamięć w ramce stosu.

Możliwe konsekwencje wykorzystania luki

Skuteczny atak może doprowadzić do awarii programu xmlcatalog. W najgorszym scenariuszu możliwe jest zdalne wykonanie kodu w kontekście procesu. Twórcy projektu uznali to jedynie za błąd, a nie podatność.

Dostępne rozwiązanie i podziękowania

Naprawę wprowadzono w commitcie c2e233fc. CERT Polska podziękowało Michałowi Majchrowiczowi oraz Marcinowi Wyczechowskiemu z zespołu AFINE za zgłoszenie. Szczegóły procesu zgłaszania znajdują się na stronie https://cert.pl/cvd/.

Kwestie bezpieczeństwa cyfrowego rzadko bywają proste i całkowicie wyjaśnione.


Źródło: CERT

Redakcja kudowafm.pl  ·  pozyskano 02.07.2026 05:21  ·  opublikowano 02.07.2026 06:21  ·  oryginał 29.06.2026 15:20
Udostępnij

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *