CVE-2026-48813
Manipulación de la salida de Flawfinder mediante nombres de archivo no confiables y texto fuente
- Publicado
- 11 ago 2026
- Actualizado
- 12 ago 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 15 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 25,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Flawfinder es una herramienta de análisis estático para encontrar vulnerabilidades en código fuente C/C++. Las versiones anteriores a la 2.0.20 presentan un problema de neutralización incorrecta de entradas que conduce a la manipulación de la salida, específicamente, inyección de secuencias de escape ANSI de terminal e inyección XML. Un archivo malicioso cuyo nombre contenga secuencias de escape ANSI puede terminar incluido en la salida estándar del terminal de flawfinder, con muchos efectos. Los campos no confiables (como nombres de archivo, categorías o texto de contexto del código) no se sanitizaban adecuadamente al generar informes estructurados. Un atacante podría explotar esto para corromper formatos CSV o inyectar atributos XML arbitrarios en las salidas de SonarQube mediante output_sonar(). Esto afecta a quienes usan flawfinder para evaluar nombres de archivo o contenidos de archivo intencionalmente maliciosos. Este problema se ha parcheado por completo en la versión 2.0.20 (publicada el 16 de mayo de 2026). No existe ninguna solución alternativa basada en configuración dentro de las versiones anteriores de flawfinder. Si una actualización inmediata no es posible, los usuarios pueden mitigar el riesgo pre-escaneando los nombres de archivo, inspeccionando la salida sin procesar y/o restringiendo las entradas no confiables.
Fuentes
1Exploit de prueba de concepto para la inyección de secuencias de escape de terminal a través de nombres de archivo maliciosos que oculta los hallazgos del escaneo de Flawfinder; corregido en la versión 2.0.20.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.