| CVE ID | CVE-2026-91784 |
| Data publikacji | 02 października 2026 |
| Producent podatnego oprogramowania | cjbassi |
| Nazwa podatnego oprogramowania | gotop |
| Podatne wersje | 3.0.0 |
| Typ podatności (CWE) | Improper neutralization of argument delimiters in a command ('argument injection') (CWE-88) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
Opis podatności
CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu cjbassi/gotop i koordynował proces ujawniania informacji.
Podatność CVE-2026-91784: Oprogramowanie cjbassi/gotop jest podatne na lokalne wstrzyknięcie argumentów poprzez funkcję kończenia procesów. Nazwa procesu jest przekazywana bezpośrednio do pkill bez sanityzacji. Lokalny atakujący może utworzyć proces z nazwą rozpoczynającą się od -- (np. zawierającą UID docelowego użytkownika). Gdy użytkownik uruchamiający gotop wywoła funkcjonalność kończenia procesów na tym procesie, pkill zinterpretuje spreparowaną nazwę jako argument wiersza poleceń, kończąc wszystkie procesy należące do wskazanego użytkownika.
Produkt nie jest aktywnie wspierany i podatność nie została usunięta. Jedynie wersja 3.0.0 była testowana i potwierdzona jako podatna, inne wersje nie były testowane i również mogą być podatne.
Podziękowania
Za zgłoszenie podatności dziękujemy Michałowi Majchrowiczowi oraz Marcinowi Wyczechowskiemu z zespołu AFINE.
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.