PT-2026-55451 · Electerm+2 · Electerm

CVE-2026-49255

·

Publicado

2026-07-02

·

Atualizado

2026-08-28

CVSS v3.1

8.8

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas electerm versões anteriores a 3.11.11
Description Ocorre a injeção de comandos nas operações de sistema de arquivos do aplicativo. O software constrói comandos do sistema operacional interpolando caminhos de arquivos não confiáveis nas funções rmrf(), mv() e cp() em src/app/lib/fs.js sem escapar adequadamente os metacaracteres do shell. Um servidor SSH ou SFTP malicioso pode fornecer nomes de arquivos contendo caracteres de aspas e metacaracteres de shell. Quando um usuário realiza transferências de remoto para local, renomeação em caso de conflito, cópia, movimentação ou remoção, esses nomes de arquivos são passados para as funções afetadas, permitindo que o shell interprete o nome do arquivo como sintaxe. Isso possibilita a execução de comandos arbitrários com os privilégios do usuário de desktop tanto em sistemas POSIX quanto Windows, podendo levar à exfiltração de dados, modificação de arquivos, instalação de malware ou negação de serviço.
Recommendations Atualize para a versão 3.11.11. Conecte-se apenas a servidores SSH/SFTP confiáveis. Evite transferências de arquivos de remoto para local a partir de fontes não confiáveis. Desative a opção de renomear em caso de conflito ao baixar pastas de servidores não confiáveis. Verifique manualmente os nomes dos arquivos antes de realizar operações de arquivo.

Exploit

Correção

DoS

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49255
GHSA-V5FF-XMFP-P245

Produtos afetados

Electerm