PT-2026-20395 · Graylog · Graylog
CVE-2026-1439
·
Publicado
2026-02-18
·
Atualizado
2026-02-18
CVSS v3.1
6.1
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Versões do Graylog 2.2.3
Descrição
Existe uma vulnerabilidade de Cross-Site Scripting (XSS) Refletido no console da Interface Web do Graylog devido à sanitização e escape insuficientes da saída HTML. O problema ocorre porque certos endpoints incorporam porções da URL diretamente na resposta sem a devida codificação de saída. Isso permite que um atacante injete e execute código JavaScript arbitrário quando um usuário acessa uma URL especialmente criada. A exploração pode levar à execução de scripts no navegador da vítima e à potencial manipulação da sessão do usuário afetado. O endpoint da API afetado é
/alerts/. A vulnerabilidade permite a injeção de código através da URL.Recomendações
Atualize o Graylog para uma versão que corrija este problema. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
Exploit
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Graylog