Github · Github Enterprise Server · CVE-2026-10585
**Nome do Software Vulnerável e Versões Afetadas**
GitHub Enterprise Server versões anteriores a 3.21
**Description**
Um problema de cross-site scripting armazenado existe onde um invasor autenticado pode executar JavaScript arbitrário no navegador de outro usuário. Isso ocorre ao injetar um payload manipulado no título de uma Discussão na categoria Q&A. O `AnsweredQuestionStructuredDataComponent` não escapa os títulos de Discussão controlados pelo usuário antes de incorporá-los em um bloco `<script type="application/ld+json">`, permitindo que o título saia do contexto do script. O ataque é escalado ao utilizar o suporte de callback JSONP (JSON with Padding, uma técnica para permitir requisições de dados entre domínios) na API REST para ignorar a Política de Segurança de Conteúdo.
**Recommendations**
Atualizar para a versão 3.20.4
Atualizar para a versão 3.19.8
Atualizar para a versão 3.18.11
Atualizar para a versão 3.17.17