Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en Logseq (CVE-2026-9279)

Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-78 Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
09/06/2026
Última modificación:
23/07/2026

Descripción

Logseq expone un gestor IPC que permite al proceso de renderizado ejecutar comandos de shell. Si bien una lista de permitidos restringe el nombre del comando (p. ej., &amp;#39;git&amp;#39;, &amp;#39;pandoc&amp;#39;, &amp;#39;grep&amp;#39;), la cadena de argumentos se concatena con el comando y se pasa a &amp;#39;child_process.spawn&amp;#39; con la opción &amp;#39;shell: true&amp;#39;, permitiendo que los metacaracteres de shell en los argumentos eludan la lista de permitidos. Un atacante con ejecución de JavaScript en el renderizador (p. ej., vía XSS o un plugin malicioso) puede ejecutar comandos de shell arbitrarios con los privilegios del proceso de Logseq, lo que lleva a la ejecución remota de código en el host.<br /> Si bien solo la versión v0.10.15 fue probada y confirmada como vulnerable, el estado de otras versiones es desconocido ya que este problema no fue abordado por un parche.

Referencias a soluciones, herramientas e información