| CVE ID | CVE-2026-56651 |
| Data publikacji | 27 sierpnia 2026 |
| Producent podatnego oprogramowania | scottchiefbaker |
| Nazwa podatnego oprogramowania | dool |
| Podatne wersje | Wszystkie do 1.3.8 włącznie |
| Typ podatności (CWE) | Improper Link Resolution Before File Access ('Link Following') (CWE-59) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
| CVE ID | CVE-2026-56652 |
| Data publikacji | 27 sierpnia 2026 |
| Producent podatnego oprogramowania | scottchiefbaker |
| Nazwa podatnego oprogramowania | dool |
| Podatne wersje | Wszystkie do 1.3.8 włącznie |
| Typ podatności (CWE) | Improper Neutralization of Formula Elements in a CSV File (CWE-1236) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
Opis podatności
CERT Polska otrzymał zgłoszenie o podatnościach w oprogramowaniu dool i koordynował proces ujawniania informacji.
Podatność CVE-2026-56651: dool w wersjach do 1.3.8 jest podatny na atak wykorzystujący dowiązania symboliczne (symlink following) podczas użycia opcji --devel, ponieważ aplikacja otwiera plik dziennika zdarzeń bez użycia flagi O_NOFOLLOW. Lokalny atakujący może wykorzystać tę podatność, tworząc dowiązanie symboliczne pod oczekiwaną ścieżką pliku dziennika wskazujące na wrażliwy plik, co spowoduje obcięcie zawartości pliku i nadpisanie go danymi z logów. Skutki są szczególnie poważne, jeśli dool jest uruchamiany z podwyższonymi uprawnieniami.
Problem został rozwiązany w ramach pull requestu #116.
Podatność CVE-2026-56652: dool w wersjach do 1.3.8 jest podatny na atak typu CSV Injection podczas eksportu danych do pliku CSV z powodu braku sanityzacji zawartości komórek rozpoczynających się od specjalnych znaków formuł, takich jak =, +, - lub @. Lokalny atakujący może wykorzystać tę podatność, uruchamiając proces o specjalnie przygotowanej nazwie rozpoczynającej się od znaku =, co powoduje wstrzyknięcie złośliwych formuł do eksportowanego pliku CSV. Formuły te zostaną wykonane po otwarciu pliku w aplikacji arkusza kalkulacyjnego.
Problem został rozwiązany w ramach pull requestu #117.
Podziękowania
Za zgłoszenie podatności dziękujemy Michałowi Majchrowiczowi oraz Marcinowi Wyczechowskiemu z zespołu AFINE.
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.