Newsy / CERT
Podatności w oprogramowaniu dool
CVE ID: CVE-2026-56651
Data publikacji: 27 sierpnia 2026
Producent podatnego oprogramowania: scottchiefbaker
Nazwa podatnego oprogramowania: dool
Podatne wersje: Wszystkie do 1.3.8 włącznie
Typ podatności (CWE): Improper Link Resolution Before File Access ('Link Following') (CWE-59)
Źródło zgłoszenia: Zgłoszenie do CERT Polska
CVE ID: CVE-2026-56652
Data publikacji: 27 sierpnia 2026
Producent podatnego oprogramowania: scottchiefbaker
Nazwa podatnego oprogramowania: dool
Podatne wersje: Wszystkie do 1.3.8 włącznie
Typ podatności (CWE): Improper Neutralization of Formula Elements in a CSV File (CWE-1236)
Źródło zgłoszenia: Zgłoszenie do CERT Polska
Opis podatności
CERT Polska otrzymał zgłoszenie o podatnościach w oprogramowaniu dool i koordynował proces ujawniania informacji.
Podatność CVE-2026-56651: dool w wersjach do 1.3.8 jest podatny na atak wykorzystujący dowiązania symboliczne (symlink following) podczas użycia opcji --devel, ponieważ aplikacja otwiera plik dziennika zdarzeń bez użycia flagi O_NOFOLLOW. Lokalny atakujący może wykorzystać tę podatność, tworząc dowiązanie symboliczne pod oczekiwaną ścieżką pliku dziennika wskazujące na wrażliwy plik, co spowoduje obcięcie zawartości pliku i nadpisanie go danymi z logów. Skutki są szczególnie poważne, jeśli dool jest uruchamiany z podwyższonymi uprawnieniami.
Problem został rozwiązany w ramach pull requestu #116.
Podatność CVE-2026-56652: dool w wersjach do 1.3.8 jest podatny na atak typu CSV Injection podczas eksportu danych do pliku CSV z powodu braku sanityzacji zawartości komórek rozpoczynających się od specjalnych znaków formuł, takich jak =, +, - lub @. Lokalny atakujący może wykorzystać tę podatność, uruchamiając proces o specjalnie przygotowanej nazwie rozpoczynającej się od znaku =, co powoduje wstrzyknięcie złośliwych formuł do eksportowanego pliku CSV. Formuły te zostaną wykonane po otwarciu pliku w aplikacji arkusza kalkulacyjnego.
Problem został rozwiązany w ramach pull requestu #117.
Podziękowania
Za zgłoszenie podatności dziękujemy Michałowi Majchrowiczowi oraz Marcinowi Wyczechowskiemu z zespołu AFINE.
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.