| CVE ID | CVE-2026-18370 |
| Data publikacji | 10 sierpnia 2026 |
| Producent podatnego oprogramowania | eradman |
| Nazwa podatnego oprogramowania | entr |
| Podatne wersje | Wszystkie do 5.8 włącznie |
| Typ podatności (CWE) | Heap-based buffer overflow (CWE-122) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
Opis podatności
CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu eradman entr i koordynował proces ujawniania informacji.
Podatność CVE-2026-18370: entr jest podatny na przepełnienie bufora w funkcji run_utility(). Funkcja ta alokuje bufor o stałym rozmiarze na stercie za pomocą malloc(ARG_MAX) i kopiuje do niego argumenty wiersza poleceń. Wskaźnik docelowy jest przesuwany na podstawie wartości zwracanej przez strlcpy(), która zwraca całkowitą długość łańcucha źródłowego, a nie liczbę faktycznie zapisanych bajtów. Gdy bufor zostanie wypełniony, pozostały rozmiar ulega niedomiarowi (underflow) typu bez znaku size_t, co powoduje, że kolejne operacje kopiowania zapisują dane poza granicami przydzielonego bufora. Podatność może zostać wywołana poprzez przekazanie argumentów wiersza poleceń, których łączna długość wypełni bufor, lub za pomocą mechanizmu podstawiania /_, który w czasie wykonywania rozwija krótki token do dłuższej ścieżki systemowej. Lokalny atakujący może wykorzystać tę lukę do uszkodzenia pamięci, wymuszenia zakończenia procesu oraz spowodowania odmowy usługi (Denial of Service).
Problem został naprawiony w commicie 2467fe0
Podziękowania
Za zgłoszenie podatności dziękujemy Michałowi Majchrowiczowi oraz Marcinowi Wyczechowskiemu z zespołu AFINE.
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.