O Falwfinder é uma ferramenta de análise estática para encontrar vulnerabilidades no código fonte C/C++. Versões anteriores 2.0.20 tem um problema de neutralização de entrada inadequado que leva à manipulação da saída, especificamente, Injeção de Sequência de Escape Terminal/ ANSI e Injeção XML. Um arquivo malicioso cujo nome contém sequências de escape ANSI pode acabar sendo incluído na saída padrão do terminal do falhawfinder, com muitos efeitos. Os campos não confiados (como nomes de arquivos, categorias ou texto de contexto de código) não foram desinfectados corretamente ao gerar relatórios estruturados. Um atacante pode explorar isso para corromper formatos CSV ou injetar atributos XML arbitrários nas saídas do SonarQube via output_sonar(). Ela impacta aqueles que usam o flawfinder para avaliar nomes de arquivos maliciosos ou conteúdo de arquivos intencionalmente. Este problema foi totalmente corregido na versão 2.0.20 (relegado) 2026 - 05 - 16 ). Não há solução baseada em configuração nas versões mais antigas do falhawfinder. Se uma atualização imediata não for possível, os usuários podem atenuar o risco através da pré- digitalização dos nomes de arquivos, da inspeção da saída bruta e/ ou da restrição de entradas não confiadas. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 48813 foi publicado em 2026 - 08 - 11 T 20: 17: 43.207 Z e última modificação em 2026 - 08 - 12 T 14: 17: 56.010 Z. O seu estado gravado é Recebido.

métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 8.7, gravidade HIGH, vetor CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:N/SC:N/SI:N/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS. Classificações de fraqueza associadas: CWE- 74.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.