CVE-2026-95624 : le plugin Updater de Tauri permet de contourner l’anti-retour de version
Veille sécuritéFrontend
P3Moyenne

Le plugin Updater de Tauri exposait au frontend un paramètre allowDowngrades permettant de transformer la vérification « version plus récente » en simple comparaison de différence de version.

TauriJavaScript
IdentifiantCVE-2026-95624
EPSS
Exploitationnon connue / non déterminée
Correctifupdater-v2.12.0

Analyse technique

La commande IPC check du plugin acceptait allowDowngrades depuis le JavaScript du frontend. Si sa valeur était vraie, le comparateur autorisait une mise à jour dès lors que la version cible différait de la version courante, supprimant la protection anti-retour de version. Le jeu de permissions par défaut autorisait l’accès du webview à cette commande.

Impact, versions et correctif

VecteurUne XSS ou tout code JavaScript exécuté dans le frontend d’une application Tauri peut invoquer la commande IPC avec allowDowngrades activé.
PréconditionsApplication Tauri utilisant le plugin Updater vulnérable ; capacité d’exécuter du JavaScript dans son webview, par exemple au moyen d’une XSS distincte.
ImpactContournement de la protection anti-rollback de l’updater, facilitant l’installation d’une version antérieure vulnérable si d’autres conditions de la chaîne de mise à jour sont réunies.
Version corrigéeupdater-v2.12.0
ContournementNe pas exposer la capacité de contrôle du downgrade au code frontend non fiable et réduire les permissions IPC accessibles au webview.
Exploitation activenon connue / non déterminée
PoC publicinconnu
CVSS6.8
Publication2026-09-22T18:17:36.247Z
Mise à jour2026-09-22T20:17:13.343Z

Détection / vérification

Examiner les journaux d’update et les appels IPC pour des vérifications incluant allowDowngrades=true ; surveiller les propositions d’installation de versions inférieures à la version exécutée.

Action recommandée

Mettre à niveau le plugin Updater vers updater-v2.12.0 et traiter toute XSS dans le frontend Tauri comme un risque de sécurité de la chaîne de mise à jour.

Sources

Priorisation DFS : P3 · confiance de recoupement standard · 1 source(s).