PT-2026-71666 · Unknown · Oh-My-Posh
CVE-2026-73506
·
Publicado
2026-07-24
·
Atualizado
2026-09-04
CVSS v3.1
6.1
Média
| Vetor | AV:L/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Oh My Posh versões anteriores a 29.35.1
Description
A injeção de sequências de escape do terminal ocorre durante a renderização do prompt porque a função
write(s rune) em src/terminal/writer.go não remove caracteres de controle de terminal C0/C1—como ESC, BEL, CSI e OSC—de nomes de diretórios atuais e metadados do Git controlados por atacantes. Os metadados afetados incluem Commit.Subject, Commit.Author.Name, Commit.Author.Email e RawUpstreamURL. Isso permite que um atacante sobrescreva a área de transferência, falsifique o prompt ou a tela, manipule o título da janela ou interrompa o terminal.Recommendations
Atualize para a versão 29.35.1.
Exploit
Correção
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Oh-My-Posh