ALPHACON BBSGość · pl
← Newsy

Newsy / CERT

Podatność w oprogramowaniu GNU wget

CVE ID: CVE-2026-16599

Data publikacji: 25 sierpnia 2026

Producent podatnego oprogramowania: GNU

Nazwa podatnego oprogramowania: wget

Podatne wersje: Wszystkie do 1.25.0 włącznie

Typ podatności (CWE): Unchecked input for loop condition (CWE-606)

Źródło zgłoszenia: Zgłoszenie do CERT Polska

Opis podatności

CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu GNU wget i koordynował proces ujawniania informacji.

Podatność CVE-2026-16599: W oprogramowaniu GNU wget zidentyfikowano podatność typu Denial of Service w funkcjonalności uwierzytelniania FTP OPIE/S-KEY. Specjalnie przygotowany przez atakującego serwer FTP lub atakujący przechwytujący ruch FTP może wysłać spreparowane żądanie OPIE z numerem sekwencji zbliżonym do INT_MAX. Oprogramowanie nie sprawdza górnej granicy tej wartości, co powoduje wykonanie miliardów obliczeń i zawieszenie programu na dłuższy czas.

Problem ten został naprawiony w commitcie e9697d98e7249b0f68a6be040a4f3dcc5bc101fa.

Podziękowania

Za zgłoszenie podatności dziękujemy Michałowi Majchrowiczowi oraz Marcinowi Wyczechowskiemu z zespołu AFINE.


Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.