目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-13601— GNOME yelp 处理逻辑错误漏洞

CVSS 7.1 · High EPSS 0.12% · P2

可能的 ATT&CK 技术 2AI

T1059.005 · Visual Basic T1403.003

影响版本矩阵 4

厂商产品版本范围状态
Red HatRed Hat Enterprise Linux 6全部unknown
Red HatRed Hat Enterprise Linux 7全部affected
Red HatRed Hat Enterprise Linux 82:3.28.1-3.el8_10.2< *unaffected
Red HatRed Hat Enterprise Linux 92:40.3-3.el9_8.1< *unaffected
获取后续新漏洞提醒登录后订阅

一、 漏洞 CVE-2026-13601 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
Yelp: yelp-xsl: overly permissive content security policy in yelp allows host file disclosure from flatpak applications
来源: CVE Program / CVE List V5
Vulnerability Description
A flaw was found in Yelp due to an overly permissive Content Security Policy (CSP) implementation provided by yelp-xsl. A malicious Flatpak application can open crafted help content through the OpenURI portal. By embedding an untrusted CSS stylesheet within a structured SVG document, attacker-controlled content can bypass Flatpak's intended sandbox isolation, allowing Yelp to evaluate local XML inclusions and disclose arbitrary user-readable host files through remote CSS resource requests. This may result in the unauthorized disclosure of sensitive information.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
来源: CVE Program / CVE List V5
Vulnerability Type
保护机制失效
来源: CVE Program / CVE List V5
Vulnerability Title
GNOME yelp 处理逻辑错误漏洞
来源: 中国国家信息安全漏洞库 CNNVD
Vulnerability Description
GNOME yelp是GNOME基金会开源的一个文档浏览工具。 GNOME yelp存在处理逻辑错误漏洞,该漏洞源于yelp-xsl提供的Content Security Policy实现过于宽松,可能导致恶意Flatpak应用程序通过OpenURI门户打开特制帮助内容,并通过在结构化SVG文档中嵌入不受信任的CSS样式表绕过沙箱隔离,允许Yelp评估本地XML包含并通过远程CSS资源请求泄露任意用户可读的主机文件,导致敏感信息未经授权泄露。以下版本受到影响:Red Hat Enterprise Linu
来源: 中国国家信息安全漏洞库 CNNVD
CVSS Information
N/A
来源: 中国国家信息安全漏洞库 CNNVD
Vulnerability Type
N/A
来源: 中国国家信息安全漏洞库 CNNVD

受影响产品

厂商产品影响版本CPE订阅
Red HatRed Hat Enterprise Linux 8 2:3.28.1-3.el8_10.2 ~ * cpe:/a:redhat:enterprise_linux:8::appstream
Red HatRed Hat Enterprise Linux 9 2:40.3-3.el9_8.1 ~ * cpe:/a:redhat:enterprise_linux:9::appstream
Red HatRed Hat Enterprise Linux 6-cpe:/o:redhat:enterprise_linux:6
Red HatRed Hat Enterprise Linux 7-cpe:/o:redhat:enterprise_linux:7

二、漏洞 CVE-2026-13601 的公开POC

#POC 描述源链接神龙链接
AI 生成 POC高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-13601 的情报信息

登录查看更多情报信息。

CVE-2026-13601 补丁与修复 (1)

CVE-2026-13601 厂商安全公告 (5)

CVE-2026-13601 安全博客文章 (1)

同批安全公告 · Red Hat · 2026-06-29 · 共 7 条

CVE-2026-128568.8 HIGHRed Hat Language support for Java ™ for Visual Studio Code 命令注入漏洞
CVE-2026-129127.3 HIGHLibTIFF 缓冲区错误漏洞
CVE-2026-135956.8 MEDIUMutil-linux 资源管理错误漏洞
CVE-2026-137576.2 MEDIUMP11-glue P11-kit 资源管理错误漏洞
CVE-2026-579655.1 MEDIUMSpice vdagent 数字错误漏洞
CVE-2026-579664.4 MEDIUMspice-vdagent 路径遍历漏洞

IV. Related Vulnerabilities

V. Comments for CVE-2026-13601

暂无评论


发表评论