CVE-2026-35197dye是一个专为Shell脚本设计的可移植颜色库。在1.1.1版本之前,该库在处理特定的模板表达式时存在安全缺陷,未能有效隔离执行上下文,导致攻击者可利用此漏洞执行任意代码。该问题由作者自行发现并修复,目前尚无已知在野利用案例。受影响版本的用户应尽快升级至安全版本以防止潜在攻击。
该漏洞源于dye库在解析模板表达式时的逻辑缺陷。在受影响版本(<1.1.1)中,当特定的模板语法被传入并解析时,库未能对输入内容进行严格的过滤或沙箱隔离。这导致解析器可能将恶意构造的字符串当作Shell命令进行执行。由于CVSS向量为AV:L/AC:L/PR:L/UI:R,攻击者通常需要本地低权限,并诱导用户执行包含恶意模板表达式的脚本或交互操作,从而在用户上下文中执行任意命令,造成高机密性和高完整性影响。