PT-2026-77271 · Unknown · Super-Productivity

CVE-2026-71551

·

Publicado

2026-08-18

·

Atualizado

2026-08-21

CVSS v3.1

7.8

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Super Productivity versões anteriores a 18.13.0
Descrição O manipulador EXEC IPC em electron/ipc-handlers/exec.ts aceita uma string de comando do renderizador através do canal IPC.EXEC e a executa usando a função child process.exec(). A ponte electron/preload.ts expõe a função window.ea.exec() ao código do renderizador, incluindo plugins da comunidade executados com new Function(), sem exigir a permissão nodeExecution. Embora exista um diálogo de confirmação para a primeira execução, sua caixa de seleção de persistência é ativada por padrão, e os comandos aprovados são armazenados no valor ALLOWED COMMANDS dentro de simpleSettings, permitindo a execução silenciosa posterior com os privilégios da conta de desktop.
Recomendações Atualize para a versão 18.13.0.

Exploit

Correção

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71551
GHSA-256Q-P9FF-JV8Q

Produtos afetados

Super-Productivity