CVE-2026-44225
Pulpy : Un sandbox incomplet du système de fichiers dans le pont pulpy.fs permet aux applications web empaquetées de lire des fichiers utilisateur arbitraires
- Publié
- 12 mai 2026
- Mise à jour
- 14 mai 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 6 juil. 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:NFaible · 30 prochains jours
- Percentile
- 69,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Pulpy est un empaqueteur d'applications de bureau léger et multiplateforme pour les applications web. Avant la version 0.1.1, Pulpy injecte une API JavaScript `pulpy.fs` dans chaque application web empaquetée, lui donnant accès au système de fichiers hôte. Une fonction `validateFsPath()` est censée isoler cet accès, mais sa liste de blocage est incomplète. Toute application web empaquetée avec Pulpy peut lire et écrire des fichiers arbitraires dans le répertoire personnel de l'utilisateur — y compris `~/.ssh/id_rsa`, `~/.aws/credentials` et `~/Library/Keychains/`. Cette vulnérabilité est corrigée dans la version 0.1.1.
Sources
1Onur BILICI · multiple · 6 juil. 2026
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.