PT-2026-41320 · Tabby · Tabby

CVE-2026-45035

·

Publicado

2026-05-15

·

Atualizado

2026-05-19

CVSS v4.0

9.4

Crítica

VetorAV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Tabby versões anteriores a 1.0.233
Descrição O Tabby registra-se como o manipulador do esquema de URL tabby:// em todas as plataformas. O manipulador suporta um comando de execução que executa comandos do sistema operacional sem confirmação do usuário, sanitização ou sandboxing. Um invasor pode enviar um link malicioso usando o formato tabby://run?command=... por meio de sites, e-mails ou mensagens de chat. Quando um usuário clica no link, o aplicativo inicia o comando especificado na variável command como um processo filho com os privilégios totais do usuário, resultando em execução remota de código (RCE).
Recomendações Atualize para a versão 1.0.233.

Exploit

Correção

RCE

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45035
GHSA-HF8H-RJRF-3JG6

Produtos afetados

Tabby