製品・ソフトウェアに関する情報
BeeWareのBriefcaseにおける重要なリソースに対する不適切なパーミッションの割り当てに関する脆弱性
Title BeeWareのBriefcaseにおける重要なリソースに対する不適切なパーミッションの割り当てに関する脆弱性
Summary

BriefcaseはPythonプロジェクトをスタンドアロンのネイティブアプリケーションに変換するツールです。バージョン0.3.0から0.3.26未満の間に、開発者がBriefcaseを使用してWindows用のMSIインストーラーを作成し、そのプロジェクトを全ユーザー(つまりマシンスコープ)向けにインストールした場合、インストールプロセスは親ディレクトリのすべての権限を継承するディレクトリを作成します。インストールユーザーが選択した場所によっては、このディレクトリは低権限ながら認証済みのユーザーがアプリケーションによってインストールされたバイナリを置き換えたり変更したりできる可能性があります。その後、管理者が変更されたバイナリを実行すると、そのバイナリは特権昇格された状態で実行されます。この問題はWindowsプロジェクト用のWXSファイルを生成するテンプレートが原因で発生しました。Briefcase 0.3.26、0.4.0、0.4.1で使用されているテンプレートで修正されています。Briefcaseプロジェクトで`briefcase create`を再実行すると、更新されたテンプレートが使用されます。回避策として、このパッチはBriefcase 0.3.24以降で生成された任意の既存のBriefcase .wxsファイルに追加できます。

Possible impacts 当該ソフトウェアが扱う全ての情報が外部に漏れる可能性があります。 また、当該ソフトウェアが扱う全ての情報が書き換えられる可能性があります。 さらに、当該ソフトウェアが完全に停止する可能性があります。 そして、この脆弱性を悪用した攻撃の影響は、他のソフトウェアには及びません。 
Solution

正式な対策が公開されています。ベンダ情報を参照して適切な対策を実施してください。

Publication Date March 26, 2026, midnight
Registration Date April 21, 2026, 10:42 a.m.
Last Update April 21, 2026, 10:42 a.m.
CVSS3.0 : 重要
Score 7.3
Vector CVSS:3.0/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H
Affected System
BeeWare
Briefcase 0.3.0 以上 0.3.26 未満
CVE (情報セキュリティ 共通脆弱性識別子)
CWE (共通脆弱性タイプ一覧)
ベンダー情報
その他
Change Log
No Changed Details Date of change
1 [2026年04月21日]
  掲載
April 21, 2026, 10:42 a.m.

NVD Vulnerability Information
CVE-2026-33430
Summary

Briefcase is a tool for converting a Python project into a standalone native application. Starting in version 0.3.0 and prior to version 0.3.26, if a developer uses Briefcase to produce an Windows MSI installer for a project, and that project is installed for All Users (i.e., per-machine scope), the installation process creates an directory that inherits all the permissions of the parent directory. Depending on the location chosen by the installing user, this may allow a low privilege but authenticated user to replace or modify the binaries installed by the application. If an administrator then runs the altered binary, the binary will run with elevated privileges. The problem is caused by the template used to generate the WXS file for Windows projects. It was fixed in the templates used in Briefcase 0.3.26, 0.4.0, and 0.4.1. Re-running `briefcase create` on your Briefcase project will result in the updated templates being used. As a workaround, the patch can be added to any existing Briefcase .wxs file generated by Briefcase 0.3.24 or later.

Summary

Briefcase es una herramienta para convertir un proyecto Python en una aplicación nativa independiente. A partir de la versión 0.3.0 y antes de la versión 0.3.26, si un desarrollador utiliza Briefcase para producir un instalador MSI de Windows para un proyecto, y ese proyecto se instala para Todos los Usuarios (es decir, con alcance por máquina), el proceso de instalación crea un directorio que hereda todos los permisos del directorio padre. Dependiendo de la ubicación elegida por el usuario que realiza la instalación, esto puede permitir que un usuario con pocos privilegios pero autenticado reemplace o modifique los binarios instalados por la aplicación. Si un administrador ejecuta entonces el binario alterado, el binario se ejecutará con privilegios elevados. El problema es causado por la plantilla utilizada para generar el archivo WXS para proyectos de Windows. Fue solucionado en las plantillas utilizadas en Briefcase 0.3.26, 0.4.0 y 0.4.1. Volver a ejecutar 'briefcase create' en su proyecto Briefcase resultará en el uso de las plantillas actualizadas. Como solución alternativa, el parche puede añadirse a cualquier archivo .wxs de Briefcase existente generado por Briefcase 0.3.24 o posterior.

Publication Date March 27, 2026, 2:16 a.m.
Registration Date April 27, 2026, 12:20 p.m.
Last Update April 20, 2026, 11:06 p.m.
Affected software configurations
Configuration1 or higher or less more than less than
cpe:2.3:a:beeware:briefcase:*:*:*:*:*:python:*:* 0.3.0 0.3.26
Related information, measures and tools
Common Vulnerabilities List