Arbitrary local code execution via deep links, CLI --opts, or crafted shortcuts. Affected users: electerm installs that accept protocol URLs or CLI options (affected versions listed in the original report). Exploit requires clicking a crafted electerm://... link or opening a crafted shortcut/command that launches electerm with attacker-controlled opts.
Fixed in version > 3.8.8
commits:
electerm:// links.--opts arguments or open .lnk / .desktop files from untrusted sources.| Score | Percentile |
|---|---|
| 0.15% | 34.72% |
| Base score | Version | Severity | Vector |
|---|---|---|---|
| 9.6 | 3.1 | — |
|
| 9.4 | 4.0 | — |
|
| Type | Value |
|---|---|
| GHSA | GHSA-mpm8-cx2p-626q ↗ |
| CVE | CVE-2026-43944 ↗ |
Vulnerable version ranges and first patched releases as published by GitHub.
| Ecosystem | Package | Vulnerable range | First patched | Vulnerable functions |
|---|---|---|---|---|
| npm | electerm | >= 3.0.6, < 3.8.8 | 3.8.8 | — |