UNKNOWNCVE-2026-4946

NSA Ghidra 自動解析アノテーションコマンド実行

プラットフォーム

java

コンポーネント

ghidra

修正バージョン

12.0.3

12.0.3 より前の Ghidra バージョンでは、自動的に抽出されたバイナリデータに埋め込まれたアノテーションディレクティブが不適切に処理されるため、アナリストが UI を操作する際に任意のコマンドが実行される可能性があります。具体的には、@execute アノテーション (信頼されたユーザー作成のコメントを対象としています) が、自動解析中に生成されたコメント (Mach-O バイナリの CFStrings など) でも解析されます。これにより、巧妙に細工されたバイナリが、一見無害なクリック可能なテキストを表示し、クリックすると、アナリストのマシン上で攻撃者が制御するコマンドを実行できるようになります。

修正方法

公式パッチはありません。回避策を確認するか、アップデートを監視してください。

依存関係を自動的に監視

新しい脆弱性がプロジェクトに影響を与えたときにアラートを受け取りましょう。

無料で始める