PT-2026-47613 · Anyquery · Anyquery

CVE-2026-47252

·

Publicado

2026-06-08

·

Atualizado

2026-07-30

CVSS v3.1

9.0

Crítica

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas anyquery versão 0.4.4
Description O plugin chrome tabs (incluindo variantes do Brave, Edge e Safari) permite a injeção de código AppleScript e JXA em hosts macOS. O problema ocorre porque um valor url controlado por SQL é interpolado diretamente em um modelo AppleScript sem a devida filtragem antes de ser executado via o comando osascript. Um usuário autenticado com a capacidade de emitir instruções SQL INSERT ou UPDATE na tabela virtual chrome tabs pode usar um payload contendo quebras de linha para romper a estrutura do script pretendida e executar comandos arbitrários no nível do sistema operacional usando do shell script. Isso pode ser explorado via CLI local ou interface de servidor HTTP, concedendo ao invasor os privilégios do processo anyquery, incluindo acesso ao sistema de arquivos e prompts de keychain.
Recommendations Para a versão 0.4.4, escape caracteres de aspas duplas e quebras de linha no valor url antes da interpolação em plugins/chrome/tabs.go nas linhas 141 e 169, ou passe a URL como uma variável AppleScript usando o mecanismo argv para evitar a interpolação de strings. Valide se a url está em conformidade com os esquemas permitidos, como https://, http:// ou chrome://, antes do processamento. Como medida de mitigação temporária, restrinja o acesso à tabela virtual chrome tabs para evitar operações de INSERT ou UPDATE não autorizadas.

Correção

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47252
GHSA-HRJ8-HJV8-MGWC
GO-2026-5436
OPENSUSE-SU-2026:21483-1

Produtos afetados

Anyquery