Сообщение об уязвимости основано на публикации исследователя.
В SourceHut, платформе разработки ПО, закрыли уязвимость в странице логов сборки. Внедрённый в лог текст мог выполняться в браузере каждого, кто открывал страницу.
Проблема была в ansi2html, библиотеке для преобразования ANSI-кодов в HTML: она превращала вредоносные данные в ссылку с обработчиком JavaScript. Окончательное исправление вышло в версии 1.9.4.
Проверка утверждений:
- В SourceHut закрыли уязвимость в странице логов сборки. (подтверждено только публикацией-переносчиком: доказательство; «Drew ended up patching builds.sr.ht to auto-sanitize the output from ansi2html instead.»)
- Внедрённый в лог текст мог выполняться в браузере каждого, кто открывал страницу. (подтверждено только публикацией-переносчиком: доказательство; «a build job at https://builds.sr.ht/~someone-else/job/1234567 that executes your payload in every browser that views it.»)
- Проблема была в ansi2html: библиотека превращала вредоносные данные в ссылку с обработчиком JavaScript. (подтверждено только публикацией-переносчиком: доказательство; «it also allows for automatic links, and OSC 8 hyperlinks . Because the code is not so well-structured yet , I was able to craft a malicious input string»)
- Окончательное исправление вышло в версии 1.9.4. (подтверждено только публикацией-переносчиком: доказательство; «2026-09-02: PR with the final fix pushed and 1.9.4 published, fixing the vulnerability»)
Первоисточники:
оценка 66,5 из 100 · тип: инцидент