PT-2026-50552 · Unknown · Xianyulauncher

·

CVE-2026-48991

·

Publicado

2026-06-17

·

Atualizado

2026-06-17

CVSS v3.1

5.5

Média

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas XianYuLauncher versões anteriores a 1.5.5
Description Artefatos de autenticação sensíveis podem ser expostos durante um login iniciado pelo usuário quando certas condições de ataque local são atendidas. O problema decorre do fluxo de login OAuth de contas legadas da Microsoft, que utiliza uma URI de redirecionamento localhost fixa e carece de Proof Key for Code Exchange (PKCE)—uma extensão de segurança que evita a injeção de códigos de autorização—e de validação de estado, utilizada para prevenir falsificação de solicitações entre sites. A exploração é mais provável se um invasor conseguir observar, interceptar ou interferir no fluxo de autenticação local no mesmo dispositivo.
Recommendations Atualize para a versão 1.5.5.

Exploit

Correção

Improper Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48991
GHSA-Q6R9-QXMF-8HFX

Produtos afetados

Xianyulauncher