SourceHut 빌드 로그 XSS로 계정 탈취 가능

Sourcehut account takeover via build logs (XSS in ansi2html)

ansi2html 라이브러리의 XSS 취약점(CVE-2026-92973)을 통해 SourceHut 빌드 로그에서 임의 스크립트를 실행할 수 있다. 공개 메일링 리스트에 패치를 보내는 것만으로도 악성 빌드 작업을 생성할 수 있으며, 관리자가 로그를 열람하면 배포 키 탈취 등 심각한 피해로 이어진다. 빌드 로그의 CSRF 토큰을 읽어 관리자 권한을 얻을 수도 있다. SourceHut은 출력 자동 정화로 대응했고, ansi2html은 1.9.4 버전에서 수정되었다.

만약 `␛]8;;https://example.com/"/...␇`를 작업 로그에 나타나게 할 수 있다면 — 계정 없이도 공개 메일링 리스트에 패치를 보내거나 로그에 출력되는 원격 리소스를 제어함으로써 가능하다 — 축하한다, 당신은 방문하는 모든 브라우저에서 페이로드를 실행하는 빌드 작업을 `https://builds.sr.ht/~someone-else/job/1234567`에 생성한 것이다.

이 날의 다른 글

2026-09-24