Coturn · Coturn · CVE-2026-43915
**Nome do Software Vulnerável e Versões Afetadas**
Coturn versões anteriores a 4.11.0
**Description**
Um problema de cross-site scripting (XSS) armazenado existe na interface HTTPS do web-admin. Um invasor pode injetar HTML ou JavaScript ao criar uma alocação TURN com um valor `USERNAME` manipulado. Esse script é executado quando um usuário autenticado do web-admin visualiza a lista de sessões TURN. Em configurações que utilizam acesso TURN anônimo através da flag `--no-auth`, isso pode ser explorado sem credenciais. Em implantações autenticadas, o invasor requer credenciais TURN válidas ou controle sobre um nome de usuário provisionado.
**Recommendations**
Atualizar para a versão 4.11.0.