Bookstack · Bookstack · CVE-2026-84695
**Nome do Software Vulnerável e Versões Afetadas**
BookStack versões anteriores a 26.05.4
**Description**
Um problema de cross-site scripting armazenado existe no endpoint de upload de desenhos. O sistema aceita conteúdo base64 não validado e o armazena sem realizar a inspeção do conteúdo. Usuários com permissões de editor podem fazer o upload de arquivos SVG contendo scripts maliciosos. Esses scripts são executados no navegador de um administrador quando os arquivos são acessados através da API da galeria de imagens, que carece de validação de content-type e de cabeçalhos de Content Security Policy (CSP)—camadas de segurança que ajudam a detectar e mitigar certos tipos de ataques, incluindo XSS.
**Recommendations**
Atualize o BookStack para a versão 26.05.4 ou posterior.