CVE-2026-41501Electerm是一个开源的终端/SSH/SFTP客户端。在3.3.8版本之前,其npm/install.js文件中的runLinux()函数存在命令注入漏洞。该函数在未经验证的情况下,将攻击者控制的远程版本字符串直接追加到exec命令中,导致任意命令执行。
该漏洞位于electerm项目的npm/install.js文件第130行。漏洞成因是runLinux()函数在处理清理逻辑时,直接将来自网络的远程版本字符串拼接到exec('rm -rf ...')系统命令中。由于缺乏输入过滤,攻击者可以通过中间人攻击或伪造更新服务器,在版本字符串中注入Shell元字符(如分号、反引号等)。当受害者的electerm客户端执行更新或安装脚本时,注入的 payload 将随rm命令一起被执行,从而在用户系统上执行任意恶意代码,完全控制主机。