CVE-2026-45668
Trilium Notes : Import de notes vers RCE via traversée de chemin #docName (Import sécurisé activé)
- Publié
- 29 mai 2026
- Mise à jour
- 29 mai 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 29 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:L/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 6,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Trilium Notes est une application de prise de notes hiérarchique multiplateforme, conçue pour construire de grandes bases de connaissances personnelles. Avant la version 0.102.2, une archive ZIP malveillante importée avec l'import sécurisé activé permettait d'obtenir une exécution de code à distance (RCE) via un traversement de chemin #docName et une XSS, en combinant une note de charge utile (type : code, mime : text/plain) contenant du HTML/JS brut et une note déclencheur (type : doc ou type : launcher) avec une étiquette #docName utilisant un traversement de chemin ../ pour pointer vers le point de terminaison API de la note de charge utile. Le rendu Electron du client de bureau s'exécute avec nodeIntegration activé, de sorte qu'une RCE est déclenchée une fois la charge utile exécutée. Cette vulnérabilité est corrigée dans la version 0.102.2.
Sources
1- 1day-archiveRecherche
Analyses techniques approfondies et analyses des causes racines des CVE récemment divulguées - rétro-ingénierie des correctifs, création de preuves de concept, et documentation des techniques d'exploitation dans la fenêtre 1-day.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.