KovidgoyalのKittyにおけるコマンドインジェクションの脆弱性
タイトル KovidgoyalのKittyにおけるコマンドインジェクションの脆弱性
概要

KittyはクロスプラットフォームのGPUベースのターミナルです。バージョン0.47.0未満では、kittyのエラーを通じてサブシェル内にコマンドを注入することが可能でした。特殊なエスケープコードによりkittyはエラーを返しますが、このエラーはエスケープされずにCRLF付きで正しく端末にエコーバックされるため、使用中のシェルによって実行されます。このバグを悪用するには、被害者がnetcatや類似のプログラムを使って攻撃者に接続するか、誰かが接続するのを待つ必要があります。この条件が整うと、攻撃者は特殊なkittyのエスケープコードを用いて被害者のコンピュータを乗っ取ることが可能になります。バージョン0.47.0でこの問題は修正されています。

想定される影響 ・当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 ・当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 ・当該ソフトウェアが完全に停止する可能性があります。 
対策

ベンダ情報を参照して適切な対策を実施してください。

公表日 2026年6月12日0:00
登録日 2026年6月17日15:46
最終更新日 2026年6月17日15:46
CVSS3.0 : 重要
スコア 8.8
ベクター CVSS:3.0/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
影響を受けるシステム
Kovidgoyal
Kitty 0.47.0 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
変更履歴
No 変更内容 変更日
1 [2026年06月17日]
  掲載
2026年6月17日15:46

NVD脆弱性情報
CVE-2026-42850
概要

Kitty is a cross-platform GPU based terminal. In versions prior to 0.47.0, it is possible to inject commands within the subshell through kitty error. A special escape code will make kitty return an error, this error is not escaped and will be correctly echoed back to the terminal with CRLF, as such it will be run by the shell in use. To exploit this bug, the victim must use a netcat or a similar program to connect to the attacker, or else listening for someone to connect. Once this condition is set, an attacker could pwn the computer of the victim using a special kitty's escape code that will run a command in the shell in use. Version 04.7.0 fixes the issue.

公表日 2026年6月13日5:16
登録日 2026年6月14日4:11
最終更新日 2026年6月17日1:11
影響を受けるソフトウェアの構成
構成1 以上 以下 より上 未満
cpe:2.3:a:kovidgoyal:kitty:*:*:*:*:*:*:*:* 0.47.0
関連情報、対策とツール
共通脆弱性一覧