Strona główna / Blog / FaceFusion: rozjechane pola danych

Blog · analiza

GitHub mówi „Affected versions: Unknown”, a opis mówi „through 3.6.1”. CVE-2026-84702 i problem rozjechanych pól danych

CVE-2026-84702 dotyczy FaceFusion. Nienormalizowany job identifier pozwala na path traversal przez nieuwierzytelnione HTTP API i tworzenie plików poza katalogiem jobs. GitHub Advisory Database publikuje jednocześnie Affected versions: Unknown i Patched versions: Unknown — choć sam opis mówi facefusion through 3.6.1, a references wskazują release 3.7.0 i commit naprawczy.

CVE-2026-84702: path traversal przez nieuwierzytelnione API (nienormalizowany job identifier).
Opis: „through 3.6.1”; fix: 3.7.0 + commit.
Structured fields GHSA: Affected/Patched „Unknown”.

Dlaczego to ważne dla automatyzacji VM?

Pipeline pobierający wyłącznie structured fields może uznać affectedness za nieznane. Analityk czytający opis widzi znacznie więcej. To false negative na poziomie ingestion i normalizacji danych. Dojrzały system powinien zachować structured fields, tekst advisory, fix references i confidence. Jeśli pola są puste, ale opis i release notes sugerują zakres, można stworzyć candidate affected range wymagający walidacji — zamiast pozostawiać finding w stanie bez danych.

Nie nadpisywać źródła

Automatyczne wydobycie zakresu z tekstu powinno zachować provenance i nie udawać, że wartość pochodzi z oryginalnego structured field. „Wyprowadzone z opisu (confidence: medium)” to inny status niż „z pola affected_versions”.

Wniosek

CVE-2026-84702 pokazuje, że rekord może być semantycznie bogaty, a strukturalnie niekompletny. Dla VM to szczególnie groźne, bo automatyzacja żyje właśnie na polach strukturalnych — pytanie brzmi nie „co mówi pole affected_versions?”, lecz: czy nasz pipeline potrafi wyciągnąć zakres z opisu i oznaczyć go jako kandydata do walidacji, zamiast zgubić finding?

Powiązane na blogu

Źródła

Nota redakcyjna: stan informacji 2 września 2026. CVE-2026-84702 (path traversal w FaceFusion przez nieuwierzytelnione API): GHSA publikuje Affected/Patched „Unknown”, a opis wskazuje „through 3.6.1” i fix 3.7.0. Artykuł koncentruje się na rozjeździe między polami strukturalnymi a treścią advisory.

Zapamiętaj jedno

Rekord CVE może być semantycznie bogaty i strukturalnie niekompletny. Pipeline czytający tylko structured fields uzna affectedness za nieznane, choć opis i release notes podają zakres — to false negative na poziomie ingestion, groźny, bo automatyzacja żyje na polach strukturalnych.