„`html
Zusammenfassung
CVE-2026-36189 beschreibt eine Buffer-Overflow-Anfälligkeit im Uncrustify Project, einem populären Code-Formatter. Die Schwachstelle ermöglicht es lokalen Angreifern, einen Denial of Service (DoS) auszulösen. Die betroffene Version ist Uncrustify_d-0.82.0-132-bcc41cbdc. Ein Fix wurde durch Commit 68e67b9a1435a1bb173b106fedb4a4f510972bdc bereitgestellt.
Betroffene Systeme
Die Anfälligkeit betrifft folgende Komponenten des Uncrustify-Projekts:
- Uncrustify Executable (Version 0.82.0-132 und älter)
- check_template.cpp Modul
- check_template Funktion
- tokenize_cleanup Funktion
Betroffen sind alle Systeme, auf denen die vulnerable Version installiert ist, insbesondere in Entwicklungsumgebungen und CI/CD-Pipelines.
Technische Details
Die Buffer-Overflow-Anfälligkeit liegt in der Tokenisierungslogik des check_template-Moduls. Die tokenize_cleanup Funktion validiert eingehende Daten unzureichend, was zu einem unkontrollierten Speicherzugriff führt. Ein lokaler Angreifer kann speziell präparierte Eingabedaten bereitstellen, welche die Puffergrenzen überschreiten.
Der Angriff erfordert lokalen Zugriff auf das System und kann durch das Verarbeiten manipulierter C/C++-Quellcode-Dateien ausgelöst werden. Auswirkungen sind Programmabsturz und potenzielle DoS-Bedingungen in automatisierten Code-Analyse-Workflows.
Empfohlene Massnahmen
- Sofortige Aktualisierung: Upgrade auf die neueste Uncrustify-Version durchführen, die den Commit 68e67b9a1435a1bb173b106fedb4a4f510972bdc oder später enthält
- Input-Validierung: Eingehende Dateien in automatisierten Prozessen validieren
- Zugriffsbeschränkung: Lokale Zugriffe auf Systeme mit Uncrustify limitieren
- Monitoring: Anomale ProzessabstĂĽrze in CI/CD-Umgebungen ĂĽberwachen
Bewertung
CVSS Score: 6.2 (Medium)
Die mittlere Schweregrad-Einstufung begrĂĽndet sich darauf, dass lokaler Zugriff erforderlich ist. Das Exploitations-Potenzial ist begrenzt, aber die Auswirkungen auf VerfĂĽgbarkeit sind relevant. Eine zeitnahe Remediation wird empfohlen.
„`