Opis podatności
CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu diff-so-fancy i koordynował proces ujawniania informacji.
Podatność CVE-2026-50642: diff‑so‑fancy nie sanityzuje prawidłowo sekwencji kontrolnych terminala innych niż SGR przed wyświetleniem danych diff. Aplikacja usuwa jedynie sekwencje ANSI SGR, przetwarzając inne znaki kontrolne (n.p. \r, OSC, CSI) bez sanityzacji.
Atakujący może osadzić złośliwe sekwencje kontrolne w nazwach plików, metadanych diff lub zawartości plików, które są renderowane bezpośrednio w terminalu podczas przeglądania diff. Może to prowadzić do manipulacji danymi wyjściowymi, w tym fałszowania nazw plików, czyszczenia ekranu terminala i wstrzyknięcia tekstu do schowka dzięki obsługiwanych sekwencji escape.
Pomyślne wykorzystanie podatności może wprowadzić użytkowników w błąd podczas przeglądu kodu, zmienić stan terminala lub skutkować niezamierzonym wykonaniem poleceń poprzez przejęcie schowka.
Problem ten został naprawiony w commicie 9c81294.
Podziękowania
Za zgłoszenie podatności dziękujemy Michałowi Majchrowiczowi oraz Marcinowi Wyczechowskiemu z zespołu AFINE.



