Lucee · Lucee Cfml Server · CVE-2026-29519
**Nome do Software Vulnerável e Versões Afetadas**
Lucee CFML Server versões 5.3.x
Lucee CFML Server versões 6.1.x
Lucee CFML Server versões 6.2.x
Lucee CFML Server versões 7.0.x
**Description**
Ocorre cross-site scripting refletido durante a análise do caminho da URL, permitindo que atacantes remotos não autenticados executem JavaScript arbitrário no navegador de uma vítima. Isso é feito incorporando payloads de HTML ou JavaScript no caminho da requisição, que o servidor reflete na resposta sem a codificação de saída adequada. Esta falha pode levar ao sequestro de sessão ou ações não autorizadas contra a interface administrativa. Foram observados incidentes reais de atividades elevadas explorando este problema.
**Recommendations**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.