Cern · Indico · CVE-2026-25739
**Nome do Software Vulnerável e Versões Afetadas**
Versões do Indico anteriores a 3.3.10
**Descrição**
O Indico, um sistema de gerenciamento de eventos, é suscetível a uma vulnerabilidade de script entre sites (XSS) quando tipos específicos de arquivos são carregados como materiais. O problema ocorre devido a uma falha no tratamento de uploads de arquivos. O sistema utiliza o Flask-Multipass, um sistema de autenticação multi-backend para o Flask. Não há informações sobre o número de dispositivos potencialmente afetados mundialmente ou sobre incidentes reais em que essa vulnerabilidade foi explorada. O componente vulnerável está relacionado à funcionalidade de upload de materiais.
**Recomendações**
Atualize para a versão 3.3.10 para resolver o problema.
Se estiver usando nginx com o `STATIC FILE METHOD` do Indico configurado como `xaccelredirect`, atualize a configuração do servidor web para incluir a seguinte linha no bloco de localização `.xsf/indico/`: `add header Content-Security-Policy $upstream http content security policy;`.
Como alternativa, aplique uma política estrita de Content Security Policy (CSP) para os endpoints de download de materiais usando a configuração do seu servidor web.
Como alternativa, restrinja a criação de conteúdo, incluindo uploads de materiais, apenas a usuários confiáveis.