← 戻る
CVE-2026-86540
high
CVSS 7.8
knowns versions before 0.30.0 fail to validate the settings.lsp.languages binary field in project configuration files, allowing attackers to execute arbitrary binaries by crafting a malicious .knowns/...
概要
knowns versions before 0.30.0 fail to validate the settings.lsp.languages binary field in project configuration files, allowing attackers to execute arbitrary binaries by crafting a malicious .knowns/config.json file. When a repository with a crafted configuration is opened, the unvalidated binary p...
AI要約 openai / gpt-4o
Knownsのバージョン0.30.0未満では、プロジェクト設定ファイル内のsettings.lsp.languagesバイナリフィールドが検証されないため、攻撃者が任意のバイナリを実行可能な状態になります。悪意のある.config.jsonファイルを作成してリポジトリを開くことで、ユーザーのアカウントで検証なしにバイナリが二度実行されます。
❓ 何が問題か
knownsの脆弱性は、settings.lsp.languagesバイナリフィールドの検証を欠いていること。
📍 影響範囲
バージョン0.30.0未満のknownsのプロジェクト設定ファイル。
🔥 重要度
任意のコード実行が可能になるため、高いリスクがあります。
🔧 修正方法
knownsをバージョン0.30.0にアップデートしてください。
🛡️ 暫定回避
設定ファイルのバイナリフィールドの手動検証。
🔍 検知方法
プロジェクト設定ファイルを確認し、非標準のバイナリパスをチェック。