Vikunja · Vikunja · CVE-2026-25935
**Nome do Software Vulnerável e Versões Afetadas**
Versões do Vikunja anteriores à 1.1.0
**Descrição**
O Vikunja, um aplicativo de tarefas, contém uma vulnerabilidade de cross-site scripting (XSS) no mecanismo de visualização prévia de tarefas. O componente `TaskGlanceTooltip.vue` cria uma div temporária e define seu `innerHtml` com a descrição da tarefa sem o escape adequado. Isso permite que um usuário malicioso crie uma tarefa com uma descrição elaborada contendo HTML não escapado, que pode executar código JavaScript arbitrário quando outro usuário passa o mouse sobre a tarefa. O código vulnerável está localizado na linha 118 do `TaskGlanceTooltip.vue`. A vulnerabilidade pode ser disparada ao atualizar a descrição de uma tarefa via API com HTML malicioso, compartilhando o projeto e fazendo com que um usuário visualize a tarefa. A propriedade `innerHtml` é definida diretamente com a descrição não escapada.
**Recomendações**
Versões anteriores à 1.1.0 devem ser atualizadas para a versão 1.1.0 ou posterior.