| CVE ID | CVE-2026-53910 |
| Data publikacji | 22 lipca 2026 |
| Producent podatnego oprogramowania | GNU |
| Nazwa podatnego oprogramowania | diffutils |
| Podatne wersje | Wszystkie do 3.12 włącznie |
| Typ podatności (CWE) | Integer Overflow or Wraparound (CWE-190) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
Opis podatności
CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu GNU diffutils i koordynował proces ujawniania informacji.
Podatność CVE-2026-53910: Narzędzie diff3 z oprogramowania GNU diffutils jest podatne na atak typu heap-based buffer overflow z powodu niewłaściwej obsługi liczb całkowitych ze znakiem w obliczeniach mapowania wierszy. Nieprawidłowe operacje arytmetyczne w mapowaniu zakresów wierszy mogą prowadzić do wykorzystania uszkodzonych wartości do alokacji pamięci i wyznaczania granic pętli. Podczas przetwarzania spreparowanego wyniku z narzędzia diff, te wartości mogą spowodować, że aplikacja, podczas wewnętrznego przetwarzania danych, przydzieli niewystarczającą ilość pamięci, a następnie wykona zapis poza przydzielonym zakresem. Atakujący, który może kontrolować wynik programu diff wykorzystywanego przez diff3 (np. za pomocą --diff-program wskazującego na złośliwy skrypt), może wywołać zapisy poza spodziewanym zakresem, co skutkuje awarią programu i potencjalnie, w zależności od środowiska, umożliwia zdalne wykonanie kodu.
Ten problem został rozwiązany w commitcie 9ff04d5b84743e331e80b589335a52c5480d1815.
Podziękowania
Za zgłoszenie podatności dziękujemy Michałowi Majchrowiczowi oraz Marcinowi Wyczechowskiemu z zespołu AFINE.
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.