PT-2026-20395 · Graylog · Graylog

CVE-2026-1439

·

Publicado

2026-02-18

·

Atualizado

2026-02-18

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Graylog 2.2.3
Descrição Existe uma vulnerabilidade de Cross-Site Scripting (XSS) Refletido no console da Interface Web do Graylog devido à sanitização e escape insuficientes da saída HTML. O problema ocorre porque certos endpoints incorporam porções da URL diretamente na resposta sem a devida codificação de saída. Isso permite que um atacante injete e execute código JavaScript arbitrário quando um usuário acessa uma URL especialmente criada. A exploração pode levar à execução de scripts no navegador da vítima e à potencial manipulação da sessão do usuário afetado. O endpoint da API afetado é /alerts/. A vulnerabilidade permite a injeção de código através da URL.
Recomendações Atualize o Graylog para uma versão que corrija este problema. No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-1439

Produtos afetados

Graylog