CERT wykrył 4 krytyczne luki w programie GNU gawk

CERT Polska namierzył cztery luki w GNU gawk. Błędy groziły awariami i przejęciem kontroli. Poprawki są już dostępne w najnowszej wersji programu.

Udostępnij

CERT Polska namierzył cztery dziury w oprogramowaniu GNU gawk. Zespół koordynował ujawnienie tych danych. Chodziło o bezpieczeństwo użytkowników.

Błędy występowały w wersjach do 5.4.0 włącznie. Nowa aktualizacja 5.4.1 kładzie kres tym problemom.

Błędy typu Use After Free i Buffer Overflow

Luka CVE-2026-40467 siedzi w procedurze do_getline_redir() w pliku io.c. To błąd Use After Free. Może on doprowadzić do awarii aplikacji. Z kolei CVE-2026-40553 występuje w procedurze ftype() w pliku extension/readdir.c. Mamy tu przepełnienie bufora. Efekt? Crash programu lub potencjalne wykonanie kodu.

Zagrożenia związane z Integer Overflow

W pliku builtin.c znaleziono dwie podatności typu integer overflow. Błąd CVE-2026-40468 grozi wyczerpaniem pamięci systemu operacyjnego. Atakujący może nadpisać obiekty i metadane sterty. To niebezpieczne.

Podatność CVE-2026-40469 dotyczy procedury do_sub() w tym samym pliku. Również pozwala na nadpisanie metadanych sterty i obiektów. Kończy się to awarią. Ten konkretny problem dotyczy 32-bitowych kompilacji gawk.

Zgłoszenia i poprawki

Luki wykryli Michał Majchrowicz oraz Marcin Wyczechowski z zespołu AFINE. Producent oprogramowania usunął zagrożenia w wersji 5.4.1.

Wszystkie dziury zostały już oficjalnie załatane przez producenta.


Źródło: CERT

Redakcja kudowafm.pl  ·  pozyskano 13.07.2026 21:48  ·  opublikowano 13.07.2026 22:48  ·  oryginał 13.07.2026 12:55
Udostępnij

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *