PT-2026-20328 · Cern+1 · Indico+1

·

CVE-2026-25739

·

Publicado

2026-02-17

·

Atualizado

2026-02-26

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Indico anteriores a 3.3.10
Descrição O Indico, um sistema de gerenciamento de eventos, é suscetível a uma vulnerabilidade de script entre sites (XSS) quando tipos específicos de arquivos são carregados como materiais. O problema ocorre devido a uma falha no tratamento de uploads de arquivos. O sistema utiliza o Flask-Multipass, um sistema de autenticação multi-backend para o Flask. Não há informações sobre o número de dispositivos potencialmente afetados mundialmente ou sobre incidentes reais em que essa vulnerabilidade foi explorada. O componente vulnerável está relacionado à funcionalidade de upload de materiais.
Recomendações Atualize para a versão 3.3.10 para resolver o problema. Se estiver usando nginx com o STATIC FILE METHOD do Indico configurado como xaccelredirect, atualize a configuração do servidor web para incluir a seguinte linha no bloco de localização .xsf/indico/: add header Content-Security-Policy $upstream http content security policy;. Como alternativa, aplique uma política estrita de Content Security Policy (CSP) para os endpoints de download de materiais usando a configuração do seu servidor web. Como alternativa, restrinja a criação de conteúdo, incluindo uploads de materiais, apenas a usuários confiáveis.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-25739
GHSA-JXC4-54G3-J7VP
PYSEC-2026-2182

Produtos afetados

Flask-Multipass
Indico