PT-2025-32989 · Unknown · Cherry-Studio

CVE-2025-54074

·

Publicado

2025-08-13

·

Atualizado

2025-12-02

CVSS v3.1

9.8

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas: Versões do Cherry Studio de 1.2.5 a 1.5.1
Descrição: O Cherry Studio está vulnerável a Injeção de Comando no Sistema Operacional ao conectar-se a um servidor MCP malicioso no modo HTTP Streamable. Atacantes podem configurar um servidor MCP malicioso com endpoints compatíveis de servidor de autorização OAuth e comprometer clientes ao induzi-los a se conectarem, resultando em injeção de comando no sistema operacional.
Recomendações: Atualize para a versão 1.5.2 ou posterior.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-54074
GHSA-8XR5-732G-84PX

Produtos afetados

Cherry-Studio