actualbudget actual是actualbudget团队开源的一个个人财务管理应用。 actualbudget actual 26.5.0之前版本存在代码注入漏洞,该漏洞源于Electron的ELECTRON_RUN_AS_NODE fuse未禁用,允许攻击者将文件放置在磁盘上或控制命令行参数,通过设置该环境变量将应用转换为Node.js REPL,从而执行任意代码,绕过macOS Gatekeeper审查。
| Vendor | Product | Version Range | Status |
|---|---|---|---|
| actualbudget | actual | < 26.5.0 |
affected |
Although we use advanced large model technology, its output may still contain inaccurate or outdated information.Shenlong tries to ensure data accuracy, but please verify and judge based on the actual situation.
| Vendor | Product | Affected Versions | CPE | Subscribe |
|---|---|---|---|---|
| actualbudget | actual | < 26.5.0 | - |
|
| # | POC Description | Source Link | Shenlong Link |
|---|
No public POC found.
Login to generate AI POC| CVE-2026-42604 | Actual has an OpenID `client_secret` Disclosure via Broken Authorization Guard in `/openid | |
| CVE-2026-43872 | actual-server has a path traversal vulnerability |
No comments yet