つみかさね

CVE-2026-33633

High(7.5)

CVE-2026-33633 — Kitty ターミナル ヒープバッファオーバーフロー(DoS/RCE)

公開日: 2026-05-24データソース: NVD, GitHub Advisory

影響を受けるソフトウェア

製品ベンダー影響バージョン
Kittykovidgoyal<= 0.46.2

対応ガイド

high|推奨セキュリティ修正影響: 広範

推奨アクション

  1. 1Kittyのバージョンを確認する(kitty --version)
  2. 2v0.47.0以降へアップデートする(CVE-2026-33642も同時に対処)

影響対象

Kittyターミナル利用者
CVEKittyターミナルヒープオーバーフローDoS

概要

GPU ベースのターミナルエミュレータ Kitty の v0.46.2 以下に、load_image_data() 関数のヒープバッファオーバーフローが存在する。単一の APC グラフィックプロトコルコマンドで PNG フォーマット宣言(f=100)を行い、ペイロードがバッファ容量の2倍を超える場合に Kitty が即座にクラッシュする。

オーバーフローは攻撃者が長さと内容の両方を制御できるため、DoS だけでなく RCE への発展も考えられる。CVE-2026-33642 と同様に、端末への出力機会があれば攻撃が成立し得る。

同一の修正バージョン(v0.47.0)で両方の脆弱性が対処されている。

CVSSベクトル

要素
Attack VectorNetwork
Attack ComplexityLow
Privileges RequiredNone
User InteractionNone
ScopeUnchanged
ConfidentialityNone
IntegrityNone
AvailabilityHigh

影響を受けるソフトウェア

製品ベンダーバージョン
Kittykovidgoyal0.46.2 以下

修正バージョンと回避策

CVE-2026-33642 と同一の修正バージョンで対処される。v0.47.0 へのアップデートで両方が解決される。

関連リンク


データソース: NVD (NIST), GitHub Advisory Database
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。

Xでシェアはてブ
データソース: NVD (NIST), OSV (Google), GitHub Advisory Database, JVN iPedia (IPA/JPCERT/CC)
AI解説は Claude API により自動生成されています。正確性については原文をご確認ください。