PT-2026-22026 · Vikunja · Vikunja

·

CVE-2026-27116

·

Publicado

2026-02-25

·

Atualizado

2026-07-30

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Vikunja anteriores à 2.0.0
Descrição O Vikunja, uma plataforma de gerenciamento de tarefas auto-hospedada, apresenta uma vulnerabilidade de injeção de HTML refletida no módulo Projects. O parâmetro de URL filter é renderizado no DOM sem a codificação de saída adequada quando um usuário clica em "Filter". Embora as tags <script> e <iframe> sejam bloqueadas, tags como <svg>, <a>, <h1>, <b> e <u> são renderizadas sem restrição. Isso permite botões de phishing baseados em SVG, links de redirecionamento externo e falsificação de conteúdo dentro da aplicação. A vulnerabilidade é acionada por um link de filtro de projeto manipulado compartilhado por um atacante que, quando aberto por uma vítima e seguido por um clique no botão "Filter", renderiza conteúdo malicioso dentro da interface confiável do Vikunja. O componente vulnerável está localizado no endpoint da API /projects/-1/-1?filter=PAYLOAD&page=1, sendo o parâmetro filter a variável vulnerável. O problema origina-se do uso de v-html ou innerHTML, que insere o parâmetro filter como HTML bruto sem codificação.
Recomendações Versões anteriores à 2.0.0: Substitua v-html por v-text ou interpolação {{ }} para escapamento automático de HTML. Versões anteriores à 2.0.0: Codifique o valor do filter como entidade HTML no ponto de renderização. Versões anteriores à 2.0.0: Substitua a lista de bloqueio (denylist) por uma lista de permissão (allowlist) estrita do DOMPurify ou elimine a renderização HTML dos valores do filtro. Versões anteriores à 2.0.0: Implemente uma Política de Segurança de Conteúdo (CSP) com form-action 'self'. Versões anteriores à 2.0.0: Implemente validação de entrada no lado do servidor para rejeitar valores de filtro que não correspondam à sintaxe esperada.

Exploit

Correção

XSS

Improper Encoding or Escaping of Output

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27116
GHSA-4QGR-4H56-8895
GO-2026-4552
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:1042-1

Produtos afetados

Vikunja