GitHub CLI (gh) — официальный инструмент командной строки GitHub. До версии 2.97.0 несколько команд GitHub CLI печатали контролируемую извне суть, API, запрос на включение, выпуск, кодовое пространство, навыки или содержимое задач агента без нейтрализации escape-последовательностей терминала. Злоумышленник, который может повлиять на этот контент, может встроить escape-последовательности, которые интерпретируются терминалом пользователя, выполняющего затронутую команду, причем воздействие варьируется от косметических манипуляций с заголовком или экранным содержимым до, в некоторых эмуляторах терминала, выполнения команды.
Это распространяет тот же класс проблем, что и CVE-2026-45803, который касается только gh run view --log, на другие затронутые пути команд. Эта проблема исправлена в версии 2.97.0.
Показать оригинальное описание (EN)
GitHub CLI (gh) is GitHub's official command line tool. Prior to version 2.97.0, multiple GitHub CLI commands printed externally controlled gist, API, pull request, release, codespace, skill, or agent-task content without neutralizing terminal escape sequences. An attacker who can influence that content can embed escape sequences that are interpreted by the terminal of a user who runs an affected command, with impact ranging from cosmetic manipulation of the title or on-screen content to, on some terminal emulators, command execution. This extends the same class of issue as CVE-2026-45803—which addressed only gh run view --log—to the other affected command paths. This issue is fixed in version 2.97.0.
Характеристики атаки
Последствия
Строка CVSS v4.0