CVE-2026-5089
Czym jest CVE-2026-5089?
Wersje YAML::Syck starsze niż 1.38 dla Perla mają odczyt poza dopuszczalnym zakresem. W kodzie analizującym base60 (sześćdziesiątkowym) w perl_syck.h występuje błąd niedopełnienia bufora zarówno w procedurach obsługi int#base60, jak i float#base60. Podczas przetwarzania skrajnego lewego segmentu wartości oddzielonej dwukropkami (np. 1 w 1:30:45) wewnętrzna pętla while może zmniejszyć wskaźnik poza początek bufora ciągu: while ( dwukropek >= ptr && *dwukropek != ':' ) { okrężnica--; } if ( *dwukropek == ':' ) *dwukropek = '\0'; // dwukropek może mieć tutaj wartość ptr-1 Jeśli nie zostanie znaleziony dwukropek (segment końcowy/skrajny z lewej strony), dwukropek staje się ptr-1 i kolejnym
FAQ
CVE-2026-5089 ma wynik CVSS N/D/10, oceniony jako Nieznany. Przejrzyj listę produktów, których dotyczy problem, i zastosuj poprawki dostawcy.
CVSS (Common Vulnerability Scoring System) ocenia powagę podatności od 0,0 do 10,0. CVE-2026-5089 uzyskuje N/D/10 (Nieznany). Wyniki od 9,0–10,0 są Krytyczne, 7,0–8,9 Wysokie, 4,0–6,9 Średnie i poniżej 4,0 Niskie.
Lista urządzeń potwierdzonych jako dotknięte przez CVE-2026-5089 jest pokazana w sekcji "Dotknięte urządzenia" powyżej. Porównaj swoją wersję firmware z poradnikiem bezpieczeństwa dostawcy i zastosuj najnowszą łatkę.
Zastosuj najnowszą aktualizację firmware lub oprogramowania od dostawcy. Sprawdź sekcję Referencje powyżej, aby uzyskać oficjalne porady i notatki dotyczące poprawek. Jeśli żadna łatka nie jest dostępna, rozważ wyłączenie dotkniętej funkcji lub izolację urządzenia od niezaufanych sieci.