« Volver al listado

CVE-2026-82584

Estado: AplazadaBaja (2.3)—

Improper Neutralization of Escape, Meta, or Control Sequences vulnerability in ash-project igniter allows a malicious package publisher to forge the mix igniter.install confirmation prompt.

mix igniter.install prints a confirmation panel (an anti-typosquatting safeguard) listing a package's hex metadata before adding it. The panel builder in Igniter.Project.Deps wrote publisher-controlled fields (meta.description, owner usernames, requirement names, version) to the terminal with only newlines stripped.

Leer descripción completaMostrar menos

A malicious or typosquatted package can embed ANSI terminal escape sequences (cursor movement, line erase, carriage returns) in its metadata to overwrite the panel, forging trusted author names and download counts while concealing the real ones, so a developer relying on the panel to vet the package is deceived into approving a malicious dependency.

This issue affects igniter: from 0.8.1 before 0.8.4.

CVSS

Probabilidad de explotación (EPSS)

EPSS (Exploit Prediction Scoring System, de FIRST) estima la probabilidad de que una vulnerabilidad sea explotada en 30 días. Complementa a CVSS (impacto) y a CISA KEV (explotación confirmada).

Tecnologías afectadas (1)

⚠ Inferidas por IA a partir de la descripción — NVD aún no ha analizado esta CVE; no son CPE verificados.

CWE

Referencias

JSON original (NVD)

Mostrar
{
  "id": "CVE-2026-82584",
  "cveTags": [],
  "metrics": {
    "ssvcV203": [
      {
        "source": "134c704f-9b21-4f2e-91b3-4a467353bcc0",
        "ssvcData": {
          "id": "CVE-2026-82584",
          "role": "CISA Coordinator",
          "options": [
            {
              "exploitation": "none"
            },
            {
              "automatable": "no"
            },
            {
              "technicalImpact": "partial"
            }
          ],
          "version": "2.0.3",
          "timestamp": "2026-09-08T14:44:50.539017Z"
        }
      }
    ],
    "cvssMetricV40": [
      {
        "type": "Secondary",
        "source": "6b3ad84c-e1a6-4bf7-a703-f496b71e49db",
        "cvssData": {
          "Safety": "NOT_DEFINED",
          "version": "4.0",
          "Recovery": "NOT_DEFINED",
          "baseScore": 2.3,
          "Automatable": "NOT_DEFINED",
          "attackVector": "NETWORK",
          "baseSeverity": "LOW",
          "valueDensity": "NOT_DEFINED",
          "vectorString": "CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:P/VC:N/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X",
          "exploitMaturity": "NOT_DEFINED",
          "providerUrgency": "NOT_DEFINED",
          "userInteraction": "PASSIVE",
          "attackComplexity": "LOW",
          "attackRequirements": "PRESENT",
          "privilegesRequired": "NONE",
          "subIntegrityImpact": "NONE",
          "vulnIntegrityImpact": "LOW",
          "integrityRequirement": "NOT_DEFINED",
          "modifiedAttackVector": "NOT_DEFINED",
          "subAvailabilityImpact": "NONE",
          "vulnAvailabilityImpact": "NONE",
          "availabilityRequirement": "NOT_DEFINED",
          "modifiedUserInteraction": "NOT_DEFINED",
          "modifiedAttackComplexity": "NOT_DEFINED",
          "subConfidentialityImpact": "NONE",
          "vulnConfidentialityImpact": "NONE",
          "confidentialityRequirement": "NOT_DEFINED",
          "modifiedAttackRequirements": "NOT_DEFINED",
          "modifiedPrivilegesRequired": "NOT_DEFINED",
          "modifiedSubIntegrityImpact": "NOT_DEFINED",
          "modifiedVulnIntegrityImpact": "NOT_DEFINED",
          "vulnerabilityResponseEffort": "NOT_DEFINED",
          "modifiedSubAvailabilityImpact": "NOT_DEFINED",
          "modifiedVulnAvailabilityImpact": "NOT_DEFINED",
          "modifiedSubConfidentialityImpact": "NOT_DEFINED",
          "modifiedVulnConfidentialityImpact": "NOT_DEFINED"
        }
      }
    ]
  },
  "affected": [
    {
      "source": "6b3ad84c-e1a6-4bf7-a703-f496b71e49db",
      "affectedData": [
        {
          "cpes": [
            "cpe:2.3:a:ash-project:igniter:*:*:*:*:*:*:*:*"
          ],
          "repo": "https://github.com/ash-project/igniter",
          "vendor": "ash-project",
          "modules": [
            "'Elixir.Igniter.Project.Deps'"
          ],
          "product": "igniter",
          "versions": [
            {
              "status": "affected",
              "version": "0.8.1",
              "lessThan": "0.8.4",
              "versionType": "semver"
            }
          ],
          "packageURL": "pkg:hex/igniter",
          "packageName": "igniter",
          "programFiles": [
            "lib/igniter/project/deps.ex"
          ],
          "collectionURL": "https://repo.hex.pm",
          "defaultStatus": "unaffected",
          "programRoutines": [
            {
              "name": "'Elixir.Igniter.Project.Deps':determine_dep_type_and_version!/2"
            }
          ]
        },
        {
          "cpes": [
            "cpe:2.3:a:ash-project:igniter:*:*:*:*:*:*:*:*"
          ],
          "repo": "https://github.com/ash-project/igniter",
          "vendor": "ash-project",
          "modules": [
            "'Elixir.Igniter.Project.Deps'"
          ],
          "product": "igniter",
          "versions": [
            {
              "status": "affected",
              "version": "d26d9b3a8348661813617606076315075d32663b",
              "lessThan": "d492b1aa33f8fb0dacc0afa41b703fb922d42816",
              "versionType": "git"
            }
          ],
          "packageURL": "pkg:github/ash-project/igniter",
          "packageName": "ash-project/igniter",
          "programFiles": [
            "lib/igniter/project/deps.ex"
          ],
          "collectionURL": "https://github.com",
          "defaultStatus": "unaffected",
          "programRoutines": [
            {
              "name": "'Elixir.Igniter.Project.Deps':determine_dep_type_and_version!/2"
            }
          ]
        }
      ]
    }
  ],
  "published": "2026-09-07T23:16:51.933",
  "references": [
    {
      "url": "https://cna.erlef.org/cves/CVE-2026-82584.html",
      "source": "6b3ad84c-e1a6-4bf7-a703-f496b71e49db"
    },
    {
      "url": "https://github.com/ash-project/igniter/commit/d492b1aa33f8fb0dacc0afa41b703fb922d42816",
      "source": "6b3ad84c-e1a6-4bf7-a703-f496b71e49db"
    },
    {
      "url": "https://github.com/ash-project/igniter/security/advisories/GHSA-cj7w-j579-gc42",
      "source": "6b3ad84c-e1a6-4bf7-a703-f496b71e49db"
    },
    {
      "url": "https://osv.dev/vulnerability/EEF-CVE-2026-82584",
      "source": "6b3ad84c-e1a6-4bf7-a703-f496b71e49db"
    }
  ],
  "vulnStatus": "Deferred",
  "weaknesses": [
    {
      "type": "Secondary",
      "source": "6b3ad84c-e1a6-4bf7-a703-f496b71e49db",
      "description": [
        {
          "lang": "en",
          "value": "CWE-150"
        }
      ]
    }
  ],
  "descriptions": [
    {
      "lang": "en",
      "value": "Improper Neutralization of Escape, Meta, or Control Sequences vulnerability in ash-project igniter allows a malicious package publisher to forge the mix igniter.install confirmation prompt.\n\nmix igniter.install prints a confirmation panel (an anti-typosquatting safeguard) listing a package's hex metadata before adding it. The panel builder in Igniter.Project.Deps wrote publisher-controlled fields (meta.description, owner usernames, requirement names, version) to the terminal with only newlines stripped. A malicious or typosquatted package can embed ANSI terminal escape sequences (cursor movement, line erase, carriage returns) in its metadata to overwrite the panel, forging trusted author names and download counts while concealing the real ones, so a developer relying on the panel to vet the package is deceived into approving a malicious dependency.\n\nThis issue affects igniter: from 0.8.1 before 0.8.4."
    },
    {
      "lang": "es",
      "value": "La vulnerabilidad de Neutralización Incorrecta de Secuencias de Escape, Meta o Control en ash-project igniter permite a un publicador de paquetes malicioso falsificar la solicitud de confirmación de mix igniter.install.\n\nmix igniter.install imprime un panel de confirmación (una salvaguarda anti-typosquatting) que lista los metadatos hexadecimales de un paquete antes de añadirlo. El constructor de paneles en Igniter.Project.Deps escribió campos controlados por el publicador (meta.description, nombres de usuario del propietario, nombres de requisitos, versión) a la terminal con solo los saltos de línea eliminados. Un paquete malicioso o typosquatted puede incrustar secuencias de escape de terminal ANSI (movimiento del cursor, borrado de línea, retornos de carro) en sus metadatos para sobrescribir el panel, falsificando nombres de autor confiables y recuentos de descargas mientras oculta los reales, por lo que un desarrollador que confía en el panel para verificar el paquete es engañado para aprobar una dependencia maliciosa.\n\nEste problema afecta a igniter: desde 0.8.1 antes de 0.8.4."
    }
  ],
  "lastModified": "2026-09-28T23:10:00.143",
  "sourceIdentifier": "6b3ad84c-e1a6-4bf7-a703-f496b71e49db"
}