CERT: Podatności wykryte w oprogramowaniu Logseq

CERT Polska ostrzega przed lukami w Logseq. Atakujący mogą przejąć kontrolę nad plikami lub systemem. Czas na aktualizację oprogramowania.

Udostępnij

Ostrzeżenie o podatnościach w Logseq

CERT Polska wykryło szereg dziur w Logseq. To popularne oprogramowanie do zarządzania wiedzą. Służby chcą, by użytkownicy jak najszybciej zaktualizowali swoje instalacje. Chodzi o ochronę danych.

Luki zgłoszono do CERT Polska, który koordynował przekazanie informacji. Problemy są różnorodne. Od wykonywania poleceń powłoki po ataki Cross-Site Scripting (XSS).

CVE-2026-9279: Wykonywanie poleceń powłoki

Podatność CVE-2026-9279 pozwala atakującemu na uruchomienie dowolnych poleceń powłoki z uprawnieniami procesu Logseq. Winna jest procedura IPC. Pozwala ona procesowi renderującemu na działanie, a walidacja argumentów kuleje. Złośliwy kod wchodzi przez metaznaki powłoki.

CVE-2026-47899: Dostęp do plików systemowych

Tutaj mamy CVE-2026-47899. Błąd tkwi w metodzie API w skrypcie inicjalizacyjnym Electron. Proces renderujący wywołuje procedury IPC bez sprawdzania ścieżek. Efekt jest prosty: odczyt, modyfikacja lub usunięcie plików w systemie.

CVE-2026-47900 i CVE-2026-47901: Ataki XSS

Logseq ma też problemy z Stored Cross-Site Scripting (CVE-2026-47900) oraz ucieczką z sandboxa (CVE-2026-47901). Złośliwa wtyczka może wrzucić kod JavaScript w pole ‘name’ pliku package.json. Brak odpowiedniej sanitizacji otwiera drzwi. W drugim przypadku wtyczki w ramkach iframe wstrzykują atrybuty HTML. To pozwala na wykonanie kodu w uprzywilejowanym środowisku aplikacji.

Zagrożone są wszystkie wersje do 0.10.15 włącznie. Szybka aktualizacja to jedyna droga do bezpieczeństwa.


Źródło: CERT

Redakcja kudowafm.pl  ·  pozyskano 09.06.2026 17:20  ·  opublikowano 09.06.2026 18:20  ·  oryginał 09.06.2026 15:55
Udostępnij

Dodaj komentarz

Twój adres email nie zostanie opublikowany. Wymagane pola są oznaczone *