| CVE ID | CVE-2026-16599 |
| Data publikacji | 25 sierpnia 2026 |
| Producent podatnego oprogramowania | GNU |
| Nazwa podatnego oprogramowania | wget |
| Podatne wersje | Wszystkie do 1.25.0 włącznie |
| Typ podatności (CWE) | Unchecked input for loop condition (CWE-606) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
Opis podatności
CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu GNU wget i koordynował proces ujawniania informacji.
Podatność CVE-2026-16599: W oprogramowaniu GNU wget zidentyfikowano podatność typu Denial of Service w funkcjonalności uwierzytelniania FTP OPIE/S-KEY. Specjalnie przygotowany przez atakującego serwer FTP lub atakujący przechwytujący ruch FTP może wysłać spreparowane żądanie OPIE z numerem sekwencji zbliżonym do INT_MAX. Oprogramowanie nie sprawdza górnej granicy tej wartości, co powoduje wykonanie miliardów obliczeń i zawieszenie programu na dłuższy czas.
Problem ten został naprawiony w commitcie e9697d98e7249b0f68a6be040a4f3dcc5bc101fa.
Podziękowania
Za zgłoszenie podatności dziękujemy Michałowi Majchrowiczowi oraz Marcinowi Wyczechowskiemu z zespołu AFINE.
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.