[data_pl_dzien] | Imieniny: [imiona_dzis] |
zachmurzenie małe
30°C
CERT: Podatności wykryte w oprogramowaniu Logseq
CERT Polska ostrzega przed lukami w Logseq. Atakujący mogą przejąć kontrolę nad plikami lub systemem. Czas na aktualizację oprogramowania.

Ostrzeżenie o podatnościach w Logseq
CERT Polska wykryło szereg dziur w Logseq. To popularne oprogramowanie do zarządzania wiedzą. Służby chcą, by użytkownicy jak najszybciej zaktualizowali swoje instalacje. Chodzi o ochronę danych.
Luki zgłoszono do CERT Polska, który koordynował przekazanie informacji. Problemy są różnorodne. Od wykonywania poleceń powłoki po ataki Cross-Site Scripting (XSS).
CVE-2026-9279: Wykonywanie poleceń powłoki
Podatność CVE-2026-9279 pozwala atakującemu na uruchomienie dowolnych poleceń powłoki z uprawnieniami procesu Logseq. Winna jest procedura IPC. Pozwala ona procesowi renderującemu na działanie, a walidacja argumentów kuleje. Złośliwy kod wchodzi przez metaznaki powłoki.
CVE-2026-47899: Dostęp do plików systemowych
Tutaj mamy CVE-2026-47899. Błąd tkwi w metodzie API w skrypcie inicjalizacyjnym Electron. Proces renderujący wywołuje procedury IPC bez sprawdzania ścieżek. Efekt jest prosty: odczyt, modyfikacja lub usunięcie plików w systemie.
CVE-2026-47900 i CVE-2026-47901: Ataki XSS
Logseq ma też problemy z Stored Cross-Site Scripting (CVE-2026-47900) oraz ucieczką z sandboxa (CVE-2026-47901). Złośliwa wtyczka może wrzucić kod JavaScript w pole ‘name’ pliku package.json. Brak odpowiedniej sanitizacji otwiera drzwi. W drugim przypadku wtyczki w ramkach iframe wstrzykują atrybuty HTML. To pozwala na wykonanie kodu w uprzywilejowanym środowisku aplikacji.
Zagrożone są wszystkie wersje do 0.10.15 włącznie. Szybka aktualizacja to jedyna droga do bezpieczeństwa.
Źródło: CERT
Redakcja kudowafm.pl · pozyskano 09.06.2026 17:20 · opublikowano 09.06.2026 18:20 · oryginał 09.06.2026 15:55






