| CVE ID | CVE-2026-19547 |
| Data publikacji | 29 września 2026 |
| Producent podatnego oprogramowania | Artifex Software Inc. |
| Nazwa podatnego oprogramowania | Ghostscript |
| Podatne wersje | Wszystkie poniżej 10.08.0 |
| Typ podatności (CWE) | Untrusted Search Path (CWE-426) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
Opis podatności
CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu Ghostscript i koordynował proces ujawniania informacji.
Podatność CVE-2026-19547: W oprogramowaniu Ghostscript dla systemu Windows zidentyfikowano podatność pozwalającą na eskalację uprawnień. Aplikacja szuka plików zasobów PostScript w przewidywalnych ścieżkach w katalogu C:\\gs\\, który domyślnie nie istnieje na systemie. Lokalny, uwierzytelniony atakujący może utworzyć ten katalog i umieścić w nim złośliwy plik PostScript. Gdy inny użytkownik lub usługa uruchomi Ghostscript, plik ten jest automatycznie wykonywany, co umożliwia atakującemu uruchomienie dowolnego kodu z uprawnieniami tego procesu.
Problem rozwiązano w wersji 10.08.0.
Podziękowania
Za zgłoszenie podatności dziękujemy Julianowi Horoszkiewiczowi z Atos Threat Research Center.
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.