Unknown · Seraphinite Accelerator · CVE-2026-17532
**Nome do Software Vulnerável e Versões Afetadas**
Seraphinite Accelerator versões anteriores a 2.29.16
**Descrição**
Atacantes não autenticados podem injetar scripts web arbitrários em páginas ao enganar um usuário para clicar em um link especialmente criado. Isso ocorre por meio do parâmetro 'seraph accel prep'. O problema decorre da função `CacheExtractPreparePageParams()` usar um operador de desigualdade solta (!=) para comparar uma string HMAC esperada com um valor `nonce` decodificado em JSON; fornecer um booleano JSON true permite que a verificação de assinatura seja ignorada. Além disso, a função ` CbContentFinishSkip()` não escapa a saída adequadamente, concatenando diretamente o campo `selfTest` controlado pelo atacante no corpo da resposta HTML.
**Recomendações**
Atualize para uma versão posterior à 2.29.15.