Vulnerabilidad en Logseq (CVE-2026-9279)
Gravedad CVSS v4.0:
ALTA
Tipo:
CWE-78
Neutralización incorrecta de elementos especiales usados en un comando de sistema operativo (Inyección de comando de sistema operativo)
Fecha de publicación:
09/06/2026
Última modificación:
23/07/2026
Descripción
Logseq expone un gestor IPC que permite al proceso de renderizado ejecutar comandos de shell. Si bien una lista de permitidos restringe el nombre del comando (p. ej., &#39;git&#39;, &#39;pandoc&#39;, &#39;grep&#39;), la cadena de argumentos se concatena con el comando y se pasa a &#39;child_process.spawn&#39; con la opción &#39;shell: true&#39;, permitiendo que los metacaracteres de shell en los argumentos eludan la lista de permitidos. Un atacante con ejecución de JavaScript en el renderizador (p. ej., vía XSS o un plugin malicioso) puede ejecutar comandos de shell arbitrarios con los privilegios del proceso de Logseq, lo que lleva a la ejecución remota de código en el host.<br />
Si bien solo la versión v0.10.15 fue probada y confirmada como vulnerable, el estado de otras versiones es desconocido ya que este problema no fue abordado por un parche.
Impacto
Puntuación base 4.0
8.70
Gravedad 4.0
ALTA



