PT-2026-77271 · Unknown · Super-Productivity
CVE-2026-71551
·
Publicado
2026-08-18
·
Atualizado
2026-08-21
CVSS v3.1
7.8
Alta
| Vetor | AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Super Productivity versões anteriores a 18.13.0
Descrição
O manipulador EXEC IPC em electron/ipc-handlers/exec.ts aceita uma string de comando do renderizador através do canal IPC.EXEC e a executa usando a função
child process.exec(). A ponte electron/preload.ts expõe a função window.ea.exec() ao código do renderizador, incluindo plugins da comunidade executados com new Function(), sem exigir a permissão nodeExecution. Embora exista um diálogo de confirmação para a primeira execução, sua caixa de seleção de persistência é ativada por padrão, e os comandos aprovados são armazenados no valor ALLOWED COMMANDS dentro de simpleSettings, permitindo a execução silenciosa posterior com os privilégios da conta de desktop.Recomendações
Atualize para a versão 18.13.0.
Exploit
Correção
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Super-Productivity