PT-2026-2136 · Preact+1 · Preact+1

·

CVE-2026-22028

·

Publicado

2026-01-07

·

Atualizado

2026-01-08

CVSS v4.0

7.2

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:U
Nome do Software Vulnerável e Versões Afetadas Versões do Preact 10.26.5 até 10.26.9 Versões do Preact 10.27.0 até 10.27.2 Versões do Preact 10.28.0 até 10.28.1
Descrição O Preact, um framework de desenvolvimento web leve, possui um problema com a proteção de serialização JSON. Uma regressão introduzida na versão 10.26.5 enfraqueceu essa proteção, potencialmente permitindo a construção de elementos Virtual DOM a partir de JSON arbitrário. Se aplicativos passarem valores não modificados e não sanitizados de fontes de dados modificáveis pelo usuário (como APIs, bancos de dados ou armazenamento local) diretamente para a árvore de renderização, e esses valores forem incorretamente assumidos como strings, mas forem realmente objetos JavaScript, um payload JSON especialmente elaborado poderia ser tratado como um VNode válido. Isso pode levar à injeção de HTML, potencialmente permitindo a execução arbitrária de scripts se não for mitigado por Política de Segurança de Conteúdo (CSP) ou outras medidas de segurança. O problema ocorre quando uma fonte de dados falha ao realizar a sanitização de tipo ou é comprometida.
Recomendações As versões do Preact 10.26.5 até 10.26.9 devem ser atualizadas para a versão 10.26.10. As versões do Preact 10.27.0 até 10.27.2 devem ser atualizadas para a versão 10.27.3. As versões do Preact 10.28.0 até 10.28.1 devem ser atualizadas para a versão 10.28.2. Valide os tipos de entrada para garantir que os dados estejam em conformidade com os formatos esperados. Converta o tipo ou valide os dados de rede antes de usá-los na árvore de renderização. Faça a sanitização de dados externos para remover caracteres ou códigos potencialmente prejudiciais. Implemente a Política de Segurança de Conteúdo (CSP) para mitigar o risco de execução de scripts.

Exploit

Correção

Type Confusion

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-22028
GHSA-36HM-QXXP-PG3M

Produtos afetados

Debian
Preact