PT-2026-22032 · Vikunja · Vikunja

·

CVE-2026-27616

·

Publicado

2026-02-25

·

Atualizado

2026-07-30

CVSS v3.1

7.3

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Vikunja anteriores à 2.0.0
Descrição O Vikunja, uma plataforma de gerenciamento de tarefas auto-hospedada, não sanitiza arquivos SVG carregados como anexos de tarefas. Isso permite a inclusão de código JavaScript dentro do arquivo SVG, que é executado quando o arquivo é acessado por meio de uma URL direta. O JavaScript pode acessar o token de autenticação do usuário, armazenado no localStorage, possivelmente levando à tomada de conta. A aplicação renderiza anexos SVG embutidos em vez de forçar o download, permitindo a execução do JavaScript embutido. A vulnerabilidade é classificada como Cross-Site Scripting Armazenado (XSS). Um anexo SVG malicioso pode afetar qualquer usuário autenticado que o acesse, possivelmente permitindo que um atacante execute JavaScript arbitrário, exponha tokens de autenticação, realize ações em nome da vítima e, potencialmente, eleve privilégios.
Recomendações As versões anteriores à 2.0.0 devem ser atualizadas para a versão 2.0.0 ou posterior. Sanitize todos os arquivos SVG carregados para remover conteúdo potencialmente executável, como elementos <script> e manipuladores de eventos. Sirva anexos com Content-Disposition: attachment para evitar a renderização embutida. Implemente uma Política de Segurança de Conteúdo (CSP) rigorosa para bloquear a execução de scripts em arquivos carregados. Armazene tokens de autenticação em cookies HttpOnly e Secure em vez do localStorage.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27616
GHSA-7JP5-298Q-JG98
GO-2026-4553
OPENSUSE-SU-2026:21483-1
SUSE-SU-2026:1042-1

Produtos afetados

Vikunja