Typo3 Association · Typo3/Cms · CVE-2026-19418
**Nome do Software Vulnerável e Versões Afetadas**
TYPO3 CMS versões 13.0.0 até 13.4.33
TYPO3 CMS versões 14.0.0 até 14.3.5
**Description**
A aplicação de reforço de referrer tornou-se ineficaz porque as aplicações de backend e a Install Tool passaram a ser servidas a partir do script de entrada principal do site, em vez de um diretório dedicado. O sistema determina se uma requisição originou-se no backend ou na Install Tool comparando o referrer com o diretório do script de entrada, que agora é a raiz do site. Consequentemente, requisições de qualquer script executado nos próprios domínios da instância, como páginas de frontend, são aceitas por rotas de backend e endpoints da Install Tool. Um atacante capaz de executar JavaScript nesses domínios poderia utilizar Fetch ou XHR para invocar esses endpoints com os privilégios da sessão de um usuário autenticado.
**Recommendations**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.