Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Logseq (CVE-2026-47899)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-749 Exposición de método o función peligrosos
Fecha de publicación:
09/06/2026
Última modificación:
23/07/2026

Descripción

El script de precarga de Electron en Logseq expone un método de API que permite al proceso de renderizado invocar manejadores IPC sin una validación de ruta adecuada. Un atacante con ejecución de JavaScript en el renderizador (por ejemplo, a través de XSS o un plugin malicioso), puede leer, escribir o eliminar archivos arbitrarios en el sistema del usuario.<br /> Si bien solo la versión v0.10.15 fue probada y confirmada como vulnerable, el estado de otras versiones es desconocido ya que este problema no fue abordado por un parche.

Referencias a soluciones, herramientas e información