PT-2026-53021 · Unknown · Flawfinder

CVE-2026-48813

·

Publicado

2026-06-26

·

Atualizado

2026-08-11

CVSS v4.0

8.7

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas flawfinder versões anteriores a 2.0.20
Description A neutralização inadequada de entrada leva à manipulação de saída por meio de Injeção de Sequência de Escape ANSI/Terminal e Injeção de XML. Isso ocorre quando o software avalia nomes de arquivos ou conteúdos de arquivos maliciosos. Um invasor pode usar nomes de arquivos contendo sequências de escape ANSI para falsificar a saída do terminal, potencialmente ocultando resultados de varredura críticos de revisores. Além disso, campos não confiáveis, como nomes de arquivos, categorias ou texto de contexto de código, não são devidamente sanitizados durante a geração de relatórios estruturados, permitindo a corrupção de formatos CSV ou a injeção de atributos XML arbitrários em saídas do SonarQube através da função output sonar().
Recommendations Atualize para a versão 2.0.20 ou posterior. Verifique manual ou programaticamente se os repositórios de destino não contêm nomes de arquivos com caracteres de controle, incluindo sequências de escape ANSI, antes do processamento. Revise as saídas em um editor de texto ou mecanismo de log que exiba ou remova sequências de escape brutas em vez de usar a renderização do terminal ao vivo. Evite gerar relatórios do SonarQube ou CSV de repositórios completamente não confiáveis.

Exploit

Correção

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48813
GHSA-4C3C-R6P8-C863
PYSEC-2026-2480

Produtos afetados

Flawfinder