PT-2026-98932 · Kitty · Kitty

·

CVE-2026-95835

·

Publicado

2026-09-25

·

Atualizado

2026-09-25

CVSS v4.0

5.6

Média

VetorAV:L/AC:L/AT:P/PR:L/UI:A/VC:H/VI:L/VA:N/SC:H/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas kitty versões 0.25.0 até 0.48.9
Descrição A falta de autorização no manipulador de código de escape askpass permite que um usuário local obtenha o texto digitado em um prompt exibido pelo terminal. A função handle remote askpass() em kitty/window.py abre um objeto de memória compartilhada POSIX nomeado no código de escape, analisa uma definição de prompt e grava a resposta do usuário de volta em um objeto com o mesmo nome, sem verificar a propriedade ou as permissões. Um invasor pode criar um objeto de memória compartilhada, fazer com que o terminal da vítima renderize um prompt personalizado (como um prompt de senha mascarada) via uma string de controle de dispositivo e, posteriormente, ler o segredo digitado. Além disso, o texto do prompt é passado para a exibição sem a sanitização de caracteres de controle, permitindo que ele sobrescreva a linha de aviso impressa pelo software.
Recomendações Atualize o kitty para a versão 0.49.0 ou posterior.

Correção

Missing Authorization

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-95835

Produtos afetados

Kitty