CVE-2025-56803
Figma Desktop para Windows versión 125.6.5 contiene una vulnerabilidad de inyección de comandos en el cargador local de plugins. Un atacante puede ejecutar...
- Publicado
- 3 sept 2025
- Actualizado
- 8 sept 2025
- Asignación de CNA
- mitre
- Evidencia observada
- 4 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 62,9 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
# Figma Desktop para Windows versión 125.6.5 contiene una vulnerabilidad de inyección de comandos en el cargador local de plugins. Un atacante puede ejecutar comandos arbitrarios del sistema operativo estableciendo un campo build manipulado en el manifest.json del plugin. Este campo se pasa a child_process.exec sin validación, lo que conduce a una posible RCE. NOTA: el Proveedor lo disputa porque el comportamiento solo permite que un usuario local se ataque a sí mismo mediante un plugin local. El procedimiento de compilación local, que es esencial para el ataque, no se ejecuta para los plugins compartidos en la Comunidad de Figma.
Fuentes
1Vulnerabilidad de Inyección de Comandos del Sistema Operativo mediante la Ejecución de Plugins en la Aplicación de Escritorio de Figma
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.