← 戻る
開発者ツール
CVE-2026-86540 high CVSS 7.8

knowns versions before 0.30.0 fail to validate the settings.lsp.languages binary field in project configuration files, allowing attackers to execute arbitrary binaries by crafting a malicious .knowns/...

概要

knowns versions before 0.30.0 fail to validate the settings.lsp.languages binary field in project configuration files, allowing attackers to execute arbitrary binaries by crafting a malicious .knowns/config.json file. When a repository with a crafted configuration is opened, the unvalidated binary p...

AI要約 openai / gpt-4o

Knownsのバージョン0.30.0未満では、プロジェクト設定ファイル内のsettings.lsp.languagesバイナリフィールドが検証されないため、攻撃者が任意のバイナリを実行可能な状態になります。悪意のある.config.jsonファイルを作成してリポジトリを開くことで、ユーザーのアカウントで検証なしにバイナリが二度実行されます。
❓ 何が問題か
knownsの脆弱性は、settings.lsp.languagesバイナリフィールドの検証を欠いていること。
📍 影響範囲
バージョン0.30.0未満のknownsのプロジェクト設定ファイル。
🔥 重要度
任意のコード実行が可能になるため、高いリスクがあります。
🔧 修正方法
knownsをバージョン0.30.0にアップデートしてください。
🛡️ 暫定回避
設定ファイルのバイナリフィールドの手動検証。
🔍 検知方法
プロジェクト設定ファイルを確認し、非標準のバイナリパスをチェック。

参照URL

🍪 Cookie について

当サイトはログイン状態の保持・言語設定・サービス改善のために Cookie を使用します。詳細は下記リンクをご確認ください。

詳細 →