PT-2026-96856 · Tauri · Tauri

·

CVE-2026-95624

·

Publicado

2026-09-22

·

Atualizado

2026-09-22

CVSS v3.1

6.8

Média

VetorAV:N/AC:H/PR:N/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Tauri (versões afetadas não especificadas)
Description O plugin de atualização contém uma falha onde o comando IPC 'check' aceita um parâmetro booleano allowDowngrades diretamente do código JavaScript do frontend. Quando este parâmetro é definido como verdadeiro, a lógica de comparação de versão muda de exigir uma versão mais recente para exigir apenas uma versão diferente. Como o conjunto de permissões padrão permite que a webview execute o comando de verificação, um ataque de Cross-Site Scripting (XSS) no frontend do aplicativo pode acionar esse comando para ignorar as proteções contra rollback, potencialmente permitindo ataques de downgrade.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-95624
GHSA-RJC6-5HFG-GRP9

Produtos afetados

Tauri