[data_pl_dzien] | Imieniny: [imiona_dzis] |
zachmurzenie małe
30°C
CERT wykrył dwie luki w oprogramowaniu GNU patch
CERT Polska wykrył dwie luki w GNU patch. Błędy w wersjach do 2.8.0 mogą wyłączyć program. Naprawy są już dostępne w kodzie.

CERT Polska namierzył dwie dziury w oprogramowaniu GNU patch. Zespół czuwał nad ujawnieniem tych danych, by chronić użytkowników.
Błędy uderzają w każdą wersję do 2.8.0 włącznie. Luki znaleźli Michał Majchrowicz oraz Marcin Wyczechowski z AFINE.
Błąd CVE-2026-56288: NULL pointer dereference
W aplikacji GNU patch odkryto lukę typu NULL pointer dereference. Problem wywołuje specjalnie przygotowany plik poprawki w formacie unified-diff. Błędna obsługa znaczników końca pliku niszczy struktury danych w bloku zmian. Wskaźnik NULL trafia do funkcji fwrite(). Proces po prostu znika.
Błąd CVE-2026-56289: Atak Denial of Service
Druga podatność to błąd Denial of Service (DoS). Wynika on z braku poprawnej walidacji przesunięć linii w danych wejściowych unified-diff. Plik z gigantycznym numerem linii wpędza aplikację w nieskończoną pętlę. Procesor pracuje na pełnych obrotach. Program przestaje reagować i wymaga ręcznego zamknięcia.
Naprawa podatności
Obie luki są już załatane. Problem CVE-2026-56288 rozwiązano w commicie e6d6a4e021660679d7fc9150f981d4920f722313. Błąd CVE-2026-56289 naprawiono w commicie faba04ef4f2b410257f76c1b9dc85e350929c4b9.
Szczegóły procesu zgłaszania znajdziecie na oficjalnej stronie CERT Polska.
Źródło: CERT
Redakcja kudowafm.pl · pozyskano 11.07.2026 14:12 · opublikowano 11.07.2026 15:12 · oryginał 09.07.2026 10:05






