| CVE ID | CVE-2026-56389 |
| Data publikacji | 29 lipca 2026 |
| Producent podatnego oprogramowania | GNU |
| Nazwa podatnego oprogramowania | Bison |
| Podatne wersje | 3.8.2 |
| Typ podatności (CWE) | Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') (CWE-78) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
| CVE ID | CVE-2026-56390 |
| Data publikacji | 29 lipca 2026 |
| Producent podatnego oprogramowania | GNU |
| Nazwa podatnego oprogramowania | Bison |
| Podatne wersje | 3.8.2 |
| Typ podatności (CWE) | External Control of File Name or Path (CWE-73) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
Opis podatności
CERT Polska otrzymał zgłoszenie o podatnościach w oprogramowaniu GNU Bison i koordynował proces ujawniania informacji.
Podatność CVE-2026-56389: Oprogramowanie GNU Bison umożliwia wykonanie dowolnego zewnętrznego programu podczas generowania raportów HTML z powodu nieprawidłowej obsługi zmiennych konfiguracyjnych zdefiniowanych w gramatyce. Plik gramatyki może nadpisać plik wykonywalny używany w kroku transformacji XML do HTML za pomocą %define tool.xsltproc, który jest akceptowany bez żadnych ograniczeń i przekazywany bezpośrednio do execvp(). Uruchomienie bison --html na dostarczonej przez atakującego gramatyce umożliwia wykonanie dowolnego programu z uprawnieniami procesu Bison.
Podatność ta została naprawiona w commicie 3169c1e7a2c6acc4c59dfcf8b089896d6881925b.
Podatność CVE-2026-56390: GNU Bison nieprawidłowo obsługuje ścieżki wyjściowe zdefiniowane w gramatyce. Dyrektywy gramatyki takie jak %output i %header umożliwiają określanie ścieżek plików, które są akceptowane bez ograniczeń i nadpisują opcje wyjściowe dostarczone przez wywołującego. Podczas przetwarzania gramatyki dostarczonej przez atakującego, takie zachowanie umożliwia kierowanie wygenerowanych plików do dowolnych zapisywalnych lokalizacji w systemie plików, potencjalnie nadpisując istniejące pliki dostępne dla procesu Bison.
Podatność ta została naprawiona w commicie 8d101c19d4d9aaedf83a448c925513742d4efcf0.
Opiekunowie tego projektu zostali poinformowani o podatnościach, jednakże nie potwierdzili zakresu podatnych wersji. Wersja 3.8.2 została przetestowana i potwierdzona jako podatna, inne wersje nie były testowane, ale mogą również być podatne.
Podziękowania
Za zgłoszenie podatności dziękujemy Michałowi Majchrowiczowi oraz Marcinowi Wyczechowskiemu z zespołu AFINE.
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.