CVE-2026-32733

HIGH CVSS 4.0: 8,7 EPSS 0.02%
Обновлено 23 марта 2026
Halloy
Параметр Значение
CVSS 8,7 (HIGH)
Уязвимые версии до 2026.4
Тип уязвимости CWE-22 (Обход пути)
Поставщик Halloy
Публичный эксплойт Нет

Halloy — это IRC-приложение, написанное на Rust. До фиксации 0f77b2cfc5f822517a256ea5a4b94bad8bfe38b6 поток приема DCC не очищал имена файлов из входящих запросов DCC SEND. Удаленный пользователь IRC может отправить имя файла с последовательностями обхода пути, например `../../.ssh/authorized_keys`, и файл будет записан вне настроенного пользователем `save_directory`.

При включенном автоматическом принятии это не требовало никакого взаимодействия со стороны жертвы. Начиная с коммита 0f77b2cfc5f822517a256ea5a4b94bad8bfe38b6, все идентифицированные пути кода очищают имена файлов с помощью общей функции sanitize_filename.

Показать оригинальное описание (EN)

Halloy is an IRC application written in Rust. Prior to commit 0f77b2cfc5f822517a256ea5a4b94bad8bfe38b6, the DCC receive flow did not sanitize filenames from incoming `DCC SEND` requests. A remote IRC user could send a filename with path traversal sequences like `../../.ssh/authorized_keys` and the file would be written outside the user's configured `save_directory`. With auto-accept enabled this required zero interaction from the victim. Starting with commit 0f77b2cfc5f822517a256ea5a4b94bad8bfe38b6, all identified code paths sanitize filenames through a shared `sanitize_filename` function.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Тип уязвимости (CWE)

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Halloy Halloy
cpe:2.3:a:halloy:halloy:*:*:*:*:*:*:*:*
<= 2026.4

Связанные уязвимости