CVE-2026-84702 dotyczy FaceFusion. Nienormalizowany job identifier pozwala na path traversal przez nieuwierzytelnione HTTP API i tworzenie plików poza katalogiem jobs. GitHub Advisory Database publikuje jednocześnie Affected versions: Unknown i Patched versions: Unknown — choć sam opis mówi facefusion through 3.6.1, a references wskazują release 3.7.0 i commit naprawczy.
job identifier).Dlaczego to ważne dla automatyzacji VM?
Pipeline pobierający wyłącznie structured fields może uznać affectedness za nieznane. Analityk czytający opis widzi znacznie więcej. To false negative na poziomie ingestion i normalizacji danych. Dojrzały system powinien zachować structured fields, tekst advisory, fix references i confidence. Jeśli pola są puste, ale opis i release notes sugerują zakres, można stworzyć candidate affected range wymagający walidacji — zamiast pozostawiać finding w stanie bez danych.
Nie nadpisywać źródła
Automatyczne wydobycie zakresu z tekstu powinno zachować provenance i nie udawać, że wartość pochodzi z oryginalnego structured field. „Wyprowadzone z opisu (confidence: medium)” to inny status niż „z pola affected_versions”.
Wniosek
CVE-2026-84702 pokazuje, że rekord może być semantycznie bogaty, a strukturalnie niekompletny. Dla VM to szczególnie groźne, bo automatyzacja żyje właśnie na polach strukturalnych — pytanie brzmi nie „co mówi pole affected_versions?”, lecz: czy nasz pipeline potrafi wyciągnąć zakres z opisu i oznaczyć go jako kandydata do walidacji, zamiast zgubić finding?
Powiązane na blogu
- CVSS 10.0, ale „Affected: Unknown” — pewność podatności vs machine-actionability
- WebKitGTK: „Affected: Unknown”, a vendor pokazuje ścieżki — agregator vs vendor
Źródła
- GitHub Advisory — GHSA-67cx-w7gv-x726 — github.com/advisories
- NVD — CVE-2026-84702 — nvd.nist.gov
- FaceFusion releases — github.com
Nota redakcyjna: stan informacji 2 września 2026. CVE-2026-84702 (path traversal w FaceFusion przez nieuwierzytelnione API): GHSA publikuje Affected/Patched „Unknown”, a opis wskazuje „through 3.6.1” i fix 3.7.0. Artykuł koncentruje się na rozjeździe między polami strukturalnymi a treścią advisory.