Valhalla · Valhalla · CVE-2026-49294
**Nome do Software Vulnerável e Versões Afetadas**
Valhalla versões anteriores a 3.6.4
**Descrição**
Ocorre cross-site scripting (XSS) refletido devido à neutralização inadequada de entrada no parâmetro de callback JSONP. Quando uma requisição especifica um callback JSONP, o valor é refletido diretamente no corpo da resposta HTTP com Content-Type: application/javascript sem validação, codificação de saída ou filtragem por lista de permissões. Um invasor pode criar uma URL contendo JavaScript arbitrário no parâmetro de callback; se uma vítima carregar essa URL via tag de script, o script injetado é executado no contexto da origem servidora, podendo levar ao roubo de tokens de sessão, divulgação de credenciais ou ações realizadas em nome da vítima.
**Recomendações**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.