Vikunja · Vikunja · CVE-2026-27616
**Nome do Software Vulnerável e Versões Afetadas**
Versões do Vikunja anteriores à 2.0.0
**Descrição**
O Vikunja, uma plataforma de gerenciamento de tarefas auto-hospedada, não sanitiza arquivos SVG carregados como anexos de tarefas. Isso permite a inclusão de código JavaScript dentro do arquivo SVG, que é executado quando o arquivo é acessado por meio de uma URL direta. O JavaScript pode acessar o token de autenticação do usuário, armazenado no localStorage, possivelmente levando à tomada de conta. A aplicação renderiza anexos SVG embutidos em vez de forçar o download, permitindo a execução do JavaScript embutido. A vulnerabilidade é classificada como Cross-Site Scripting Armazenado (XSS). Um anexo SVG malicioso pode afetar qualquer usuário autenticado que o acesse, possivelmente permitindo que um atacante execute JavaScript arbitrário, exponha tokens de autenticação, realize ações em nome da vítima e, potencialmente, eleve privilégios.
**Recomendações**
As versões anteriores à 2.0.0 devem ser atualizadas para a versão 2.0.0 ou posterior.
Sanitize todos os arquivos SVG carregados para remover conteúdo potencialmente executável, como elementos `<script>` e manipuladores de eventos.
Sirva anexos com Content-Disposition: attachment para evitar a renderização embutida.
Implemente uma Política de Segurança de Conteúdo (CSP) rigorosa para bloquear a execução de scripts em arquivos carregados.
Armazene tokens de autenticação em cookies HttpOnly e Secure em vez do localStorage.