CVE-2026-54686
Warp: DCS लाइफसाइकिल हुक स्पूफिंग टर्मिनल सत्र मेटाडेटा को बदल सकती है
- प्रकाशित
- 24 जून 2026
- अद्यतन
- 25 जून 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 8 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:N/I:N/A:Lकम · अगले 30 दिन
- प्रतिशत
- 34.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Warp एक एजेंटिक विकास वातावरण है। 0.2021.04.25.23.05.stable_00 से 0.2026.05.06.15.42.stable_01 तक, Warp ने PTY स्ट्रीम से कुछ स्थिति-परिवर्तनकारी टर्मिनल लाइफसाइकिल हुक को यह सत्यापित किए बिना स्वीकार कर लिया कि वे हुक सक्रिय सत्र के लिए Warp के शेल इंटीग्रेशन द्वारा उत्सर्जित किए गए थे। कोई हमलावर जो किसी पीड़ित को Warp में हमलावर-नियंत्रित टर्मिनल आउटपुट देखने के लिए प्रेरित कर सकता था, वह चुनिंदा लाइफसाइकिल मेटाडेटा को स्पूफ कर सकता था, जिसमें सक्रिय ब्लॉक के लिए रिपोर्ट की गई वर्तमान कार्यशील निर्देशिका या SSH सत्र परिवहन मेटाडेटा शामिल है। यह भेद्यता 0.2026.05.06.15.42.stable_01 में ठीक कर दी गई है।
स्रोत
1CVE-2026-54686 के लिए स्थानीय PoC जो Warp टर्मिनल में DCS लाइफसाइकिल हुक स्पूफिंग का प्रदर्शन करता है। कमजोर मॉडलों में स्पूफ किए गए CWD और SSH मेटाडेटा स्वीकृति का अनुकरण करता है, जिसमें निश्चित मॉडल अस्वीकृति शामिल है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।