Vulnerabilidade crítica no Pake permite invasores sequestrarem PCs com download malicioso
Uma falha recém-divulgada, rastreada como CVE-2026-82635, afeta versões do Pake anteriores à 3.13.1 com um grave bug de path traversal. O comando Tauri download_file junta um nome de arquivo controlado pelo invasor diretamente ao diretório Downloads do usuário, então um nome malicioso como ../Library/LaunchAgents/com.evil.plist pode escapar da pasta. O conteúdo remoto é baixado e gravado em qualquer local gravável, incluindo pastas de inicialização automática no Windows, macOS e Linux.
Com pontuação CVSS 8.8 e exploração remota confirmada, este é um alerta crítico para desenvolvedores e usuários de apps desktop baseados em Pake. Atualize para o Pake 3.13.1 ou mais recente imediatamente, sanitize nomes de arquivo e revise qualquer comando Tauri que lide com downloads.
Autor: Ivan Carlos
Publicado: 2026-08-30 11:10