CVE-2026-48813
Manipulation der Flawfinder-Ausgabe über nicht vertrauenswürdige Dateinamen und Quelltext
- Veröffentlicht
- 11.08.2026
- Aktualisiert
- 12.08.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 15.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 25,9 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Flawfinder ist ein statisches Analysetool zum Auffinden von Schwachstellen in C/C++-Quellcode. Versionen vor 2.0.20 weisen ein Problem mit unsachgemäßer Eingabeneutralisierung auf, das zu Ausgabenmanipulation führt, insbesondere Terminal-/ANSI-Escape-Sequenz-Injection und XML-Injection. Eine bösartige Datei, deren Name ANSI-Escape-Sequenzen enthält, kann in die Standard-Terminalausgabe von flawfinder aufgenommen werden, mit zahlreichen Auswirkungen. Nicht vertrauenswürdige Felder (wie Dateinamen, Kategorien oder Codekontext-Text) wurden bei der Erzeugung strukturierter Berichte nicht ordnungsgemäß bereinigt. Ein Angreifer könnte dies ausnutzen, um CSV-Formate zu beschädigen oder über output_sonar() beliebige XML-Attribute in SonarQube-Ausgaben einzuschleusen. Dies betrifft diejenigen, die flawfinder verwenden, um absichtlich bösartige Dateinamen oder Dateiinhalte zu bewerten. Dieses Problem wurde in Version 2.0.20 (veröffentlicht am 16.05.2026) vollständig behoben. Es gibt keine konfigurationsbasierte Umgehungslösung in älteren Versionen von flawfinder. Wenn ein sofortiges Upgrade nicht möglich ist, können Benutzer das Risiko mindern, indem sie Dateinamen vorab scannen, die Rohausgabe überprüfen und/oder nicht vertrauenswürdige Eingaben einschränken.
Quellen
1Proof-of-Concept-Exploit für die Injektion von Terminal-Escape-Sequenzen über bösartige Dateinamen, die die Scan-Ergebnisse von Flawfinder versteckt; behoben in Version 2.0.20.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.