| CVE ID | CVE-2026-50642 |
| Data publikacji | 29 lipca 2026 |
| Producent podatnego oprogramowania | so-fancy |
| Nazwa podatnego oprogramowania | diff-so-fancy |
| Podatne wersje | Wszystkie do 1.4.10 włącznie |
| Typ podatności (CWE) | Improper Encoding or Escaping of Output (CWE-116) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
Opis podatności
CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu diff-so-fancy i koordynował proces ujawniania informacji.
Podatność CVE-2026-50642: diff‑so‑fancy nie sanityzuje prawidłowo sekwencji kontrolnych terminala innych niż SGR przed wyświetleniem danych diff. Aplikacja usuwa jedynie sekwencje ANSI SGR, przetwarzając inne znaki kontrolne (n.p. \r, OSC, CSI) bez sanityzacji.
Atakujący może osadzić złośliwe sekwencje kontrolne w nazwach plików, metadanych diff lub zawartości plików, które są renderowane bezpośrednio w terminalu podczas przeglądania diff. Może to prowadzić do manipulacji danymi wyjściowymi, w tym fałszowania nazw plików, czyszczenia ekranu terminala i wstrzyknięcia tekstu do schowka za pomocą obsługiwanych sekwencji escape.
Pomyślne wykorzystanie podatności może wprowadzić użytkowników w błąd podczas przeglądu kodu, zmienić stan terminala lub skutkować niezamierzonym wykonaniem poleceń poprzez przejęcie schowka.
Problem ten został naprawiony w commicie 9c81294.
Podziękowania
Za zgłoszenie podatności dziękujemy Michałowi Majchrowiczowi oraz Marcinowi Wyczechowskiemu z zespołu AFINE.
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.