PT-2026-102977 · Electron · Electron
CVE-2026-102672
·
Publicado
2026-09-29
·
Atualizado
2026-09-29
CVSS v3.1
6.7
Média
| Vetor | AV:L/AC:H/PR:L/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Electron versões anteriores a 42.0.0-beta.2
Electron versões anteriores a 41.10.5
Electron versões anteriores a 39.8.10
Description
No macOS, o framework de atualização automática Squirrel.Mac integrado ao Electron inclui um auxiliar privilegiado
ShipIt que executa a etapa final da atualização com privilégios de root. Um invasor local pode explorar uma condição de corrida (race condition) para forçar esse auxiliar a sobrescrever arquivos de um aplicativo diferente como root, em vez do aplicativo que iniciou a atualização. Este problema afeta apenas aplicativos no macOS que utilizam atualizações automáticas baseadas no Squirrel.Mac.Recommendations
Atualize para a versão 42.0.0-beta.2 ou posterior.
Atualize para a versão 41.10.5 ou posterior.
Atualize para a versão 39.8.10 ou posterior.
Correção
Time Of Check To Time Of Use
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Electron