Xvezda

#40632de 56,334
7.2CVSS total
Vulnerabilidades · 1
PT-2026-2136
7.2
2026-01-07
Preact · Preact · CVE-2026-22028
**Nome do Software Vulnerável e Versões Afetadas** Versões do Preact 10.26.5 até 10.26.9 Versões do Preact 10.27.0 até 10.27.2 Versões do Preact 10.28.0 até 10.28.1 **Descrição** O Preact, um framework de desenvolvimento web leve, possui um problema com a proteção de serialização JSON. Uma regressão introduzida na versão 10.26.5 enfraqueceu essa proteção, potencialmente permitindo a construção de elementos Virtual DOM a partir de JSON arbitrário. Se aplicativos passarem valores não modificados e não sanitizados de fontes de dados modificáveis pelo usuário (como APIs, bancos de dados ou armazenamento local) diretamente para a árvore de renderização, e esses valores forem incorretamente assumidos como strings, mas forem realmente objetos JavaScript, um payload JSON especialmente elaborado poderia ser tratado como um VNode válido. Isso pode levar à injeção de HTML, potencialmente permitindo a execução arbitrária de scripts se não for mitigado por Política de Segurança de Conteúdo (CSP) ou outras medidas de segurança. O problema ocorre quando uma fonte de dados falha ao realizar a sanitização de tipo ou é comprometida. **Recomendações** As versões do Preact 10.26.5 até 10.26.9 devem ser atualizadas para a versão 10.26.10. As versões do Preact 10.27.0 até 10.27.2 devem ser atualizadas para a versão 10.27.3. As versões do Preact 10.28.0 até 10.28.1 devem ser atualizadas para a versão 10.28.2. Valide os tipos de entrada para garantir que os dados estejam em conformidade com os formatos esperados. Converta o tipo ou valide os dados de rede antes de usá-los na árvore de renderização. Faça a sanitização de dados externos para remover caracteres ou códigos potencialmente prejudiciais. Implemente a Política de Segurança de Conteúdo (CSP) para mitigar o risco de execução de scripts.