PT-2026-80742 · Ember+1 · Ember+1

CVE-2026-54162

·

Publicado

2026-08-20

·

Atualizado

2026-09-04

CVSS v3.1

4.7

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Ember (versões afetadas não especificadas)
Description Um invasor remoto não autenticado pode injetar sequências de escape de terminal na interface de usuário de terminal (TUI) do operador ao enviar requisições HTTP com bytes de controle no alvo da requisição para um servidor Caddy monitorado. O problema ocorre porque a função ParseLogLine decodifica logs de acesso JSON de volta para bytes brutos, que são então renderizados através do auxiliar fitCellLeft e formatadores de linha sem neutralizar sequências de escape ou de controle de terminal. Isso permite a injeção de bytes de controle ANSI, OSC ou CSI que o emulador de terminal interpreta. Os impactos potenciais incluem a falsificação do painel de monitoramento por meio de sequências de cursor e rolagem, sequestro de área de transferência via OSC 52 e falsificação do título da janela via OSC 0/2. As abas Certificates e Routes também são afetadas. Os modos que utilizam --json, --once ou --expose não são impactados, pois não renderizam em um terminal interativo.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54162
GHSA-X3G7-QRWC-F6C5
GO-2026-6270
OPENSUSE-SU-2026:21761-1

Produtos afetados

Caddy
Ember