Ad

CVE-2026-54057

HIGH CVSS 4.0: 7,3 EPSS 0.17%
Обновлено 17 июня 2026
Kovidgoyal
Параметр Значение
CVSS 7,3 (HIGH)
Уязвимые версии до 0.47.3
Устранено в версии 0.47.3
Тип уязвимости CWE-150, CWE-94 (Внедрение кода)
Поставщик Kovidgoyal
Публичный эксплойт Нет

Kitty — это кроссплатформенный терминал на базе графического процессора. В версиях до 0.47.3 ответ на запрос Kitty OSC 21 (управление цветом) отражает байты, контролируемые злоумышленником, включая символы новой строки, во входные данные оболочки без очистки. Версия 0.47.3 устраняет проблему.

Показать оригинальное описание (EN)

Kitty is a cross-platform GPU based terminal. In versions prior to 0.47.3, kitty's OSC 21 (color-control) query reply reflects attacker-controlled bytes, including newlines, into the shell's input without sanitization. Version 0.47.3 fixes the issue.

Характеристики атаки

Способ атаки
Локальный
Нужен локальный доступ
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Требуются
Нужны дополнительные условия
Нужны права
Не требуются
Права не нужны
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v4.0

Уязвимые продукты 1

Конфигурация От (включительно) До (исключительно)
Kovidgoyal Kitty
cpe:2.3:a:kovidgoyal:kitty:*:*:*:*:*:*:*:*
0.47.3