VDB
CVE-2026-54057
CVE-2026-54057
PUBLISHED
CVSS 7.3 HIGH
Reported by GitHub_M · Published June 12, 2026
Kitty is a cross-platform GPU based terminal. In versions prior to 0.47.3, kitty's OSC 21 (color-control) query reply reflects attacker-controlled bytes, including newlines, into the shell's input without sanitization. Version 0.47.3 fixes the issue.
Risk Scores
CVSS 4.0
7.3
CVSS:4.0/AV:L/AC:L/AT:P/PR:N/UI:P/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N
Affected Products
| Vendor | Product | Versions |
|---|---|---|
| kovidgoyal | kitty | < 0.47.3 |
| kovidgoyal | kitty | < 0.47.3, < 0.47.3, < 0.47.3 |
Timeline
- Jun 12, 2026 CVE Published
- Jun 13, 2026 Coalition ESS Score
- Jun 15, 2026 EPSS Score
- Jun 15, 2026 Security Advisory
- Aug 7, 2026 EPSS Score
- Aug 24, 2026 EPSS Score
- Aug 29, 2026 EPSS Score
References
- https://github.com/kovidgoyal/kitty/security/advisories/GHSA-5gmr-9gwg-hhq6 x_refsource_CONFIRM