PT-2026-47599 · Actual · Actual

CVE-2026-42890

·

Publicado

2026-06-08

·

Atualizado

2026-06-12

CVSS v4.0

4.8

Média

VetorAV:L/AC:L/AT:N/PR:L/UI:N/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Actual versões anteriores a 26.5.0
Descrição No aplicativo de desktop para macOS, o fuse ELECTRON RUN AS NODE não está desativado. Isso permite que um invasor que consiga colocar um arquivo no disco ou controlar argumentos de linha de comando invoque o binário assinado Actual.app com a variável de ambiente ELECTRON RUN AS NODE=1 configurada. Essa ação converte o aplicativo em um Node.js REPL (Read-Eval-Print Loop), que é um shell interativo que recebe expressões simples como entrada e retorna seu valor, sendo capaz de executar código arbitrário. O código executado herda as permissões (entitlements) e a assinatura de código do aplicativo, ignorando efetivamente o processo de revisão do macOS Gatekeeper. Isso permite a execução de scripts Node.js sob o ID do pacote e a identidade assinada do aplicativo, concedendo acesso a permissões como rede, acesso a arquivos, keychain e automação.
Recomendações Atualize para a versão 26.5.0.

Exploit

Correção

Protection Mechanism Failure

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-42890
GHSA-7RVM-XJPP-63R9

Produtos afetados

Actual