CVE-2026-4946

Ghidra versions prior to 12.0.3 improperly process annotation directives embedded in automatically extracted binary data, resulting in arbitrary command execution when an analyst interacts with the UI. Specifically, the @execute annotation (which is intended for trusted, user-authored comments) is also parsed in comments generated during auto-analysis (such as CFStrings in Mach-O binaries). This allows a crafted binary to present seemingly benign clickable text which, when clicked, executes attacker-controlled commands on the analyst’s machine.
Configurations

No configuration.

History

17 Jun 2026, 10:57

Type Values Removed Values Added
Summary
  • (es) Las versiones de Ghidra anteriores a la 12.0.3 procesan incorrectamente las directivas de anotación incrustadas en datos binarios extraídos automáticamente, lo que resulta en la ejecución arbitraria de comandos cuando un analista interactúa con la interfaz de usuario. Específicamente, la anotación @execute (que está destinada a comentarios de confianza, creados por el usuario) también se analiza en comentarios generados durante el autoanálisis (como CFStrings en binarios Mach-O). Esto permite que un binario manipulado presente texto en el que se puede hacer clic, aparentemente benigno, que, al hacer clic, ejecuta comandos controlados por el atacante en la máquina del analista.

30 Mar 2026, 15:16

Type Values Removed Values Added
References () https://takeonme.org/gcves/GCVE-1337-2026-00000000000000000000000000000000000000000000000001011111111111000111111110000000000000000000000000000000000000000000000000000000110 - () https://takeonme.org/gcves/GCVE-1337-2026-00000000000000000000000000000000000000000000000001011111111111000111111110000000000000000000000000000000000000000000000000000000110 -

29 Mar 2026, 20:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-29 20:16

Updated : 2026-06-17 10:57


NVD link : CVE-2026-4946

Mitre link : CVE-2026-4946

CVE.ORG link : CVE-2026-4946


JSON object : View

Products Affected

No product.

CWE
CWE-78

Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection')