| CVE ID | CVE-2026-65609 |
| Data publikacji | 19 sierpnia 2026 |
| Producent podatnego oprogramowania | nnn |
| Nazwa podatnego oprogramowania | nnn |
| Podatne wersje | 5.2 |
| Typ podatności (CWE) | Out-of-bounds write (CWE-787) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
| CVE ID | CVE-2026-65610 |
| Data publikacji | 19 sierpnia 2026 |
| Producent podatnego oprogramowania | nnn |
| Nazwa podatnego oprogramowania | nnn |
| Podatne wersje | 5.2 |
| Typ podatności (CWE) | Numeric truncation error (CWE-197) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
| CVE ID | CVE-2026-65611 |
| Data publikacji | 19 sierpnia 2026 |
| Producent podatnego oprogramowania | nnn |
| Nazwa podatnego oprogramowania | nnn |
| Podatne wersje | 5.2 |
| Typ podatności (CWE) | Improper neutralization of special elements used in an OS command ('OS command injection') (CWE-78) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
| CVE ID | CVE-2026-65612 |
| Data publikacji | 19 sierpnia 2026 |
| Producent podatnego oprogramowania | nnn |
| Nazwa podatnego oprogramowania | nnn |
| Podatne wersje | 5.2 |
| Typ podatności (CWE) | Improper neutralization of special elements used in an OS command ('OS command injection') (CWE-78) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
Opis podatności
CERT Polska otrzymał zgłoszenie o podatnościach w oprogramowaniu nnn i koordynował proces ujawniania informacji.
Podatność CVE-2026-65609: nnn jest podatny na atak typu Out-of-Bounds Write. Oprogramowanie nie sprawdza długości danych wczytywanych z pliku sesji za pomocą opcji -s. Atakujący, który umieści złośliwy plik sesji w katalogu ofiary, może wykorzystać ten błąd do zapisu danych poza buforem i uszkodzenia stanu aplikacji.
Podatność CVE-2026-65610: nnn przechowuje zmienną homelen jako typ uchar_t, który może reprezentować wyłącznie wartości z zakresu 0-255. Atakujący, który jest w stanie wpływać na środowisko wykonawcze ofiary, może dostarczyć dowolną ścieżkę HOME, której długość określona jako 0. Wyrażenie (homelen - 1) zostaje następnie rozpoznane jako typ signed int, przyjmując wartość -1, co prowadzi do odczytu oraz zapisu poza granicami bufora, jeden bajt przed buforem przechowującym ścieżkę.
Podatność CVE-2026-65611: nnn nie przeprowadza poprawnie sanityzacji zmiennej ścieżki. Atakujący może utworzyć katalog ze złośliwą nazwą w udostępnionym systemie plików, na nośniku wymiennym lub w archiwum. Gdy ofiara wejdzie do tego katalogu w nnn i użyje funkcji wsadowego kopiowania lub przenoszenia plików, złośliwa nazwa zostanie osadzona w poleceniu powłoki. W rezultacie atakujący może wykonać swój kod z uprawnieniami procesu nnn.
Podatność CVE-2026-65612: nnn nie przeprowadza odpowiedniej sanityzacji nazw plików. Atakujący może umieścić plik o specjalnie spreparowanej nazwie w udostępnionym systemie plików, na nośniku wymiennym lub wewnątrz rozpakowanego archiwum, którego nazwa zawiera pojedynczy apostrof, po którym następuje składnia powłoki systemowej. Jeżeli ofiara przejdzie do takiego pliku i otworzy go za pomocą funkcji preview-tabbed, nazwa pliku zostanie osadzona w generowanym poleceniu powłoki. W rezultacie wstrzyknięty ładunek zostanie wykonany z uprawnieniami procesu nnn.
Twórca projektu został powiadomiony o tych podatnościach. Możliwe, że zostały one zaadresowane, jednak twórca nie podał zakresu podatnych wersji. Tylko wersja 5.2 została przetestowana i potwierdzona jako podatna.
Podziękowania
Za zgłoszenie podatności dziękujemy Michałowi Majchrowiczowi oraz Marcinowi Wyczechowskiemu z zespołu AFINE.
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.