PT-2026-33546 · Unknown · Securedrop Client

CVE-2026-35465

·

Publicado

2026-04-18

·

Atualizado

2026-04-19

CVSS v3.1

7.5

Alta

VetorAV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:H
Name of the Vulnerable Software and Affected Versions SecureDrop Client versões anteriores a 0.17.5
Description A validação inadequada de nomes de arquivos durante a extração de arquivos gzip permite que um Servidor SecureDrop comprometido execute código na máquina virtual do Cliente (sd-app). Isso ocorre porque o sistema permite caminhos absolutos, possibilitando a sobrescrita de arquivos críticos, como o banco de dados SQLite.
Recommendations Atualizar para a versão 0.17.5.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-35465
GHSA-2JRC-X8FQ-PRVC

Produtos afetados

Securedrop Client