SECURITY·중요도 8·2026. 09. 25.·GeekNews
SourceHut 빌드 로그를 통한 계정 탈취 취약점, ansi2html의 XSS
── KO ──────────────────
SourceHut의 ansi2html 취약점을 이용한 계정 탈취 사건
SourceHut에서 ansi2html의 XSS 취약점을 통해 공격자가 빌드 로그에 악성 문자열을 삽입하여 계정을 탈취할 수 있었습니다. 공격자는 OSC 8 하이퍼링크 처리의 허점을 이용해 정보를 탈취할 수 있었고, CI가 활성화된 공개 메일링 리스트에 패치를 보내는 경로도 언급되었습니다. 이 사건은 보안 위험을 경고하는 중요한 사례로, 유저들의 경각심을 필요로 합니다.
── EN ──────────────────
Account theft through XSS vulnerability in SourceHut's ansi2html.
An XSS vulnerability in SourceHut's ansi2html allowed attackers to inject malicious strings into build logs, leading to account theft of users accessing those logs. The attackers exploited a flaw in OSC 8 hyperlink handling. This incident highlights significant security risks and serves as a warning for users to remain vigilant.