CVE-2026-33430

Briefcase is a tool for converting a Python project into a standalone native application. Starting in version 0.3.0 and prior to version 0.3.26, if a developer uses Briefcase to produce an Windows MSI installer for a project, and that project is installed for All Users (i.e., per-machine scope), the installation process creates an directory that inherits all the permissions of the parent directory. Depending on the location chosen by the installing user, this may allow a low privilege but authenticated user to replace or modify the binaries installed by the application. If an administrator then runs the altered binary, the binary will run with elevated privileges. The problem is caused by the template used to generate the WXS file for Windows projects. It was fixed in the templates used in Briefcase 0.3.26, 0.4.0, and 0.4.1. Re-running `briefcase create` on your Briefcase project will result in the updated templates being used. As a workaround, the patch can be added to any existing Briefcase .wxs file generated by Briefcase 0.3.24 or later.
Configurations

Configuration 1 (hide)

cpe:2.3:a:beeware:briefcase:*:*:*:*:*:python:*:*

History

20 Apr 2026, 14:06

Type Values Removed Values Added
First Time Beeware
Beeware briefcase
CPE cpe:2.3:a:beeware:briefcase:*:*:*:*:*:python:*:*
References () https://github.com/beeware/briefcase-windows-VisualStudio-template/pull/85 - () https://github.com/beeware/briefcase-windows-VisualStudio-template/pull/85 - Issue Tracking, Patch
References () https://github.com/beeware/briefcase-windows-app-template/pull/86 - () https://github.com/beeware/briefcase-windows-app-template/pull/86 - Issue Tracking, Patch
References () https://github.com/beeware/briefcase/issues/2759 - () https://github.com/beeware/briefcase/issues/2759 - Issue Tracking
References () https://github.com/beeware/briefcase/security/advisories/GHSA-r3r2-35v9-v238 - () https://github.com/beeware/briefcase/security/advisories/GHSA-r3r2-35v9-v238 - Mitigation, Patch, Vendor Advisory

30 Mar 2026, 13:26

Type Values Removed Values Added
Summary
  • (es) Briefcase es una herramienta para convertir un proyecto Python en una aplicación nativa independiente. A partir de la versión 0.3.0 y antes de la versión 0.3.26, si un desarrollador utiliza Briefcase para producir un instalador MSI de Windows para un proyecto, y ese proyecto se instala para Todos los Usuarios (es decir, con alcance por máquina), el proceso de instalación crea un directorio que hereda todos los permisos del directorio padre. Dependiendo de la ubicación elegida por el usuario que realiza la instalación, esto puede permitir que un usuario con pocos privilegios pero autenticado reemplace o modifique los binarios instalados por la aplicación. Si un administrador ejecuta entonces el binario alterado, el binario se ejecutará con privilegios elevados. El problema es causado por la plantilla utilizada para generar el archivo WXS para proyectos de Windows. Fue solucionado en las plantillas utilizadas en Briefcase 0.3.26, 0.4.0 y 0.4.1. Volver a ejecutar 'briefcase create' en su proyecto Briefcase resultará en el uso de las plantillas actualizadas. Como solución alternativa, el parche puede añadirse a cualquier archivo .wxs de Briefcase existente generado por Briefcase 0.3.24 o posterior.

26 Mar 2026, 17:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-03-26 17:16

Updated : 2026-04-20 14:06


NVD link : CVE-2026-33430

Mitre link : CVE-2026-33430

CVE.ORG link : CVE-2026-33430


JSON object : View

Products Affected

beeware

  • briefcase
CWE
CWE-732

Incorrect Permission Assignment for Critical Resource