PT-2026-71666 · Unknown · Oh-My-Posh

CVE-2026-73506

·

Publicado

2026-07-24

·

Atualizado

2026-09-04

CVSS v3.1

6.1

Média

VetorAV:L/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Oh My Posh versões anteriores a 29.35.1
Description A injeção de sequências de escape do terminal ocorre durante a renderização do prompt porque a função write(s rune) em src/terminal/writer.go não remove caracteres de controle de terminal C0/C1—como ESC, BEL, CSI e OSC—de nomes de diretórios atuais e metadados do Git controlados por atacantes. Os metadados afetados incluem Commit.Subject, Commit.Author.Name, Commit.Author.Email e RawUpstreamURL. Isso permite que um atacante sobrescreva a área de transferência, falsifique o prompt ou a tela, manipule o título da janela ou interrompa o terminal.
Recommendations Atualize para a versão 29.35.1.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73506
GHSA-FCRW-F7GG-6G9F
GHSA-FWJX-9P69-H25H
GO-2026-6111
OPENSUSE-SU-2026:21761-1

Produtos afetados

Oh-My-Posh