PT-2026-41320 · Tabby · Tabby
CVE-2026-45035
·
Publicado
2026-05-15
·
Atualizado
2026-05-19
CVSS v4.0
9.4
Crítica
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H |
Nome do Software Vulnerável e Versões Afetadas
Tabby versões anteriores a 1.0.233
Descrição
O Tabby registra-se como o manipulador do esquema de URL
tabby:// em todas as plataformas. O manipulador suporta um comando de execução que executa comandos do sistema operacional sem confirmação do usuário, sanitização ou sandboxing. Um invasor pode enviar um link malicioso usando o formato tabby://run?command=... por meio de sites, e-mails ou mensagens de chat. Quando um usuário clica no link, o aplicativo inicia o comando especificado na variável command como um processo filho com os privilégios totais do usuário, resultando em execução remota de código (RCE).Recomendações
Atualize para a versão 1.0.233.
Exploit
Correção
RCE
OS Command Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Tabby