PT-2026-97244 · Tauri · Tauri

·

CVE-2026-95625

·

Publicado

2026-09-23

·

Atualizado

2026-09-23

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:H/UI:N/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Tauri (versões afetadas não especificadas)
Descrição O plugin de atualização verifica os binários de atualização usando assinaturas minisign, mas a assinatura cobre apenas os bytes brutos do binário. O manifesto de atualização, que contém o número da versão, a URL de download e a assinatura, é recuperado via TLS, mas não é assinado ou autenticado. Como a única verificação de anti-rollback compara o campo de versão do manifesto com a versão atual, e esse campo não é assinado, um invasor que consiga fornecer um manifesto manipulado pode forçar a instalação de qualquer versão assinada anterior sem possuir a chave privada do desenvolvedor.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-95625
GHSA-J38X-G3M3-95FR

Produtos afetados

Tauri