PT-2026-54019 · Npm · Electron-Updater

·

CVE-2026-54673

·

Publicado

2026-06-30

·

Atualizado

2026-07-24

CVSS v4.0

8.2

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas electron-updater versões anteriores a 9.7.0
Description O manipulador de redirecionamento HTTP HttpExecutor.prepareRedirectUrlOptions() remove apenas cabeçalhos de credenciais que correspondam exatamente à string em letras minúsculas "authorization". Consequentemente, outros cabeçalhos de credenciais, como PRIVATE-TOKEN ou cabeçalhos Authorization com letras maiúsculas e minúsculas, não são removidos e podem ser encaminhados para um destino de redirecionamento de origem cruzada controlado por um invasor, resultando na exposição de credenciais.
Recommendations Atualize para a versão 9.7.0.

Exploit

Correção

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54673
GHSA-P2F4-R6V6-J797
OPENSUSE-SU-2026:11200-1

Produtos afetados

Electron-Updater