PT-2026-65851 · Develar+1 · App Builder

CVE-2026-13723

·

Publicado

2026-07-29

·

Atualizado

2026-07-29

CVSS v3.1

6.5

Média

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Develar's app-builder (versões afetadas não especificadas)
Descrição Uma falha na rotina de extração zipx.Unzip permite que um invasor sobrescreva arquivos arbitrários no macOS APFS. Isso ocorre devido a uma Colisão de Normalização Unicode combinada com o comportamento de seguimento de links simbólicos (symlinks). O APFS trata certos nomes de arquivos Unicode equivalentes como idênticos, mas o software não realiza a normalização canônica antes de validar ou gravar caminhos. Um invasor pode explorar isso criando um arquivo ZIP contendo um link simbólico chamado ss apontando para um arquivo alvo e um arquivo regular chamado ß contendo dados maliciosos, fazendo com que o sistema siga o link simbólico e sobrescreva o arquivo alvo.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Link Following

Path traversal

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-13723

Produtos afetados

App Builder