PT-2026-47599 · Actual · Actual
CVE-2026-42890
·
Publicado
2026-06-08
·
Atualizado
2026-06-12
CVSS v4.0
4.8
Média
| Vetor | AV:L/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Actual versões anteriores a 26.5.0
Descrição
No aplicativo de desktop para macOS, o fuse
ELECTRON RUN AS NODE não está desativado. Isso permite que um invasor que consiga colocar um arquivo no disco ou controlar argumentos de linha de comando invoque o binário assinado Actual.app com a variável de ambiente ELECTRON RUN AS NODE=1 configurada. Essa ação converte o aplicativo em um Node.js REPL (Read-Eval-Print Loop), que é um shell interativo que recebe expressões simples como entrada e retorna seu valor, sendo capaz de executar código arbitrário. O código executado herda as permissões (entitlements) e a assinatura de código do aplicativo, ignorando efetivamente o processo de revisão do macOS Gatekeeper. Isso permite a execução de scripts Node.js sob o ID do pacote e a identidade assinada do aplicativo, concedendo acesso a permissões como rede, acesso a arquivos, keychain e automação.Recomendações
Atualize para a versão 26.5.0.
Exploit
Correção
Protection Mechanism Failure
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Actual