Opis podatności
CERT Polska otrzymał zgłoszenie o podatności w kompilatorze 8cc i koordynował proces ujawniania informacji.
Podatność CVE-2026-50643: W 8cc występuje podatność typu Out-of-Bounds Read z powodu niewłaściwej obsługi dyrektyw #line i znaczników linii GNU. Kompilator akceptuje kontrolowane przez atakującego metadane nazwy pliku i numeru linii, a następnie używa ich bez walidacji podczas dostępu do danych źródłowych. Przekazując nieprawidłowe lub zbyt duże numery linii, atakujący może wywołać odczyt spoza wyznaczonego zakresu pamięci i crash oprogramowania.
Twórca projektu został poinformowany o tej podatności, jednak nie udzielił informacji na temat szczegółów podatności ani zakresu wersji podatnych na atak. Wersja odpowiadająca commitowi b480958 została przetestowana i potwierdzona jako podatna, inne wersje nie były testowane, ale mogą również być podatne.
Podziękowania
Za zgłoszenie podatności dziękujemy Michałowi Majchrowiczowi oraz Marcinowi Wyczechowskiemu z AFINE Team.



