PT-2026-45020 · Sparkle+2 · Sparkle+1
CVE-2026-47122
·
Publicado
2026-05-29
·
Atualizado
2026-07-21
CVSS v3.1
4.2
Média
| Vetor | AV:L/AC:H/PR:L/UI:N/S:C/C:N/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Sparkle versões 2.x até 2.9.1
Descrição
No arquivo
Autoupdate/AppInstaller.m, a função shouldAcceptNewConnection: apenas impõe a SUCodeSigningVerifier validateConnection: antes que a primeira etapa da instalação seja concluída. Após performedStage1Installation ser definido como YES, novas conexões ao serviço Mach registrado <bundleId>-spki são aceitas de qualquer processo local sem verificações de assinatura de código ou team-ID. Isso permite que um processo de nível de usuário local injete um payload SPUSentUpdateAppcastItemData falsificado contendo um SUAppcastItem criado por um invasor. Se um aplicativo compatível com Sparkle for iniciado antes da conclusão da instalação, ele poderá exibir notas de lançamento controladas pelo invasor, incluindo nome, versão e sinalização de criticidade. Em casos onde SPUUsesSystemDomainForBundlePath é verdadeiro, o AppInstaller é executado como root, tornando o serviço Mach acessível por qualquer processo de usuário local. A integridade do código instalado não é afetada, pois o pacote é validado por assinatura durante a etapa 1; o impacto limita-se à falsificação da interface do usuário nos metadados de instalação.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Exploit
Missing Authentication
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Sparkle
Github.Com/Sparkle-Project/Sparkle