PT-2026-45020 · Sparkle+2 · Sparkle+1

CVE-2026-47122

·

Publicado

2026-05-29

·

Atualizado

2026-07-21

CVSS v3.1

4.2

Média

VetorAV:L/AC:H/PR:L/UI:N/S:C/C:N/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Sparkle versões 2.x até 2.9.1
Descrição No arquivo Autoupdate/AppInstaller.m, a função shouldAcceptNewConnection: apenas impõe a SUCodeSigningVerifier validateConnection: antes que a primeira etapa da instalação seja concluída. Após performedStage1Installation ser definido como YES, novas conexões ao serviço Mach registrado <bundleId>-spki são aceitas de qualquer processo local sem verificações de assinatura de código ou team-ID. Isso permite que um processo de nível de usuário local injete um payload SPUSentUpdateAppcastItemData falsificado contendo um SUAppcastItem criado por um invasor. Se um aplicativo compatível com Sparkle for iniciado antes da conclusão da instalação, ele poderá exibir notas de lançamento controladas pelo invasor, incluindo nome, versão e sinalização de criticidade. Em casos onde SPUUsesSystemDomainForBundlePath é verdadeiro, o AppInstaller é executado como root, tornando o serviço Mach acessível por qualquer processo de usuário local. A integridade do código instalado não é afetada, pois o pacote é validado por assinatura durante a etapa 1; o impacto limita-se à falsificação da interface do usuário nos metadados de instalação.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

Missing Authentication

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47122
GHSA-G3HP-F6MG-559V

Produtos afetados

Sparkle
Github.Com/Sparkle-Project/Sparkle