diff- so-fancy não desinfecta corretamente sequências de controle de terminais não SGR antes de extrair dados de diff. O aplicativo apenas tira sequências ANSI SGR, permitindo que outros caracteres de controle, incluindo o retorno do transporte (\r) e sequências de escape (por exemplo, OSC, CSI), passem por insanitizados. Um atacante pode incorporar sequências de controle maliciosas em nomes de arquivos, metadados diff ou conteúdo de arquivos que são renderizados diretamente no terminal durante a visualização diff. Isto pode levar a manipulação de saída, incluindo o spoofing do nome de arquivo, a remoção da tela terminal e a injeção da área de transferência através de sequências de escape suportadas. A exploração bem sucedida pode enganar os usuários durante a revisão de código, alterar o estado do terminal ou resultar em execução de comandos não intencionais através de sequestros de área de transferência.

Este problema foi corrigido no commit 9 c 81294. Registro de aconselhamento: GHSA-q 6 JF- 93 cp- 9 xwf. Identificadores relacionados: CVE- 2026 - 50642. Tempo: GitHub Advisory Database publicou este registro em 2026 - 07 - 29 T 12: 31: 23.000 Z e lista a sua última modificação como 2026 - 07 - 29 T 12: 31: 23.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 4: CVSS: 4.0 /AV:L/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:L/SC:N/SI:L/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 116. O registro contém 3 suporte de referências nestes tipos: AVISO, WEB.