Newsy / CERT
Podatność w oprogramowaniu GNU wget
CVE ID: CVE-2026-16599
Data publikacji: 25 sierpnia 2026
Producent podatnego oprogramowania: GNU
Nazwa podatnego oprogramowania: wget
Podatne wersje: Wszystkie do 1.25.0 włącznie
Typ podatności (CWE): Unchecked input for loop condition (CWE-606)
Źródło zgłoszenia: Zgłoszenie do CERT Polska
Opis podatności
CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu GNU wget i koordynował proces ujawniania informacji.
Podatność CVE-2026-16599: W oprogramowaniu GNU wget zidentyfikowano podatność typu Denial of Service w funkcjonalności uwierzytelniania FTP OPIE/S-KEY. Specjalnie przygotowany przez atakującego serwer FTP lub atakujący przechwytujący ruch FTP może wysłać spreparowane żądanie OPIE z numerem sekwencji zbliżonym do INT_MAX. Oprogramowanie nie sprawdza górnej granicy tej wartości, co powoduje wykonanie miliardów obliczeń i zawieszenie programu na dłuższy czas.
Problem ten został naprawiony w commitcie e9697d98e7249b0f68a6be040a4f3dcc5bc101fa.
Podziękowania
Za zgłoszenie podatności dziękujemy Michałowi Majchrowiczowi oraz Marcinowi Wyczechowskiemu z zespołu AFINE.
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.