Podatność w oprogramowaniu Ghostscript

cert.pl 4 dni temu

Opis podatności

CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu Ghostscript i koordynował proces ujawniania informacji.

Podatność CVE-2026-19547: W oprogramowaniu Ghostscript dla systemu Windows zidentyfikowano podatność pozwalającą na eskalację uprawnień. Aplikacja szuka plików zasobów PostScript w przewidywalnych ścieżkach w katalogu C:\\gs\\, który domyślnie nie istnieje na systemie. Lokalny, uwierzytelniony atakujący może utworzyć ten katalog i umieścić w nim złośliwy plik PostScript. Gdy inny użytkownik lub usługa uruchomi Ghostscript, plik ten jest automatycznie wykonywany, co umożliwia atakującemu uruchomienie dowolnego kodu z uprawnieniami tego procesu.

Problem rozwiązano w wersji 10.08.0.

Podziękowania

Za zgłoszenie podatności dziękujemy Julianowi Horoszkiewiczowi z Atos Threat Research Center.

Idź do oryginalnego materiału