CVE-2025-56803
Figma Desktop para Windows versão 125.6.5 contém uma vulnerabilidade de injeção de comandos no carregador local de plugins. Um atacante pode executar...
- Publicado
- 3 de set. de 2025
- Atualizado
- 8 de set. de 2025
- Atribuindo CNA
- mitre
- Evidência observada
- 4 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 62,9%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# Figma Desktop para Windows versão 125.6.5 contém uma vulnerabilidade de injeção de comandos no carregador local de plugins. Um atacante pode executar comandos arbitrários do sistema operacional ao definir um campo build manipulado no manifest.json do plugin. Esse campo é passado para child_process.exec sem validação, levando a uma possível RCE. NOTA: isso é contestado pelo Fornecedor porque o comportamento apenas permite que um usuário local ataque a si mesmo por meio de um plugin local. O procedimento de build local, que é essencial para o ataque, não é executado para plugins compartilhados na Figma Community.
Fontes
1Vulnerabilidade de Injeção de Comandos do SO via Execução de Plugins no Aplicativo Desktop do Figma
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.