PT-2026-24093 · Microsoft+1 · Playright+1

·

CVE-2026-30921

·

Publicado

2026-03-07

·

Atualizado

2026-03-12

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do OneUptime anteriores a 10.0.20
Descrição Os Monitores Sintéticos do OneUptime permitem que usuários de projeto com baixos privilégios enviem código Playwright personalizado que é executado no serviço oneuptime-probe. Este código é executado dentro do vm do Node e recebe objetos Playwright do host ativos, como browser e page. Isso permite que um atacante use o objeto browser injetado para executar código arbitrário no host/container da sonda via browser.browserType().launch(...). O problema origina-se da exposição de capacidades perigosas do host a código não confiável, em vez de depender de evasões de sandbox tradicionais. Isso pode ser explorado através do recurso Test Monitor ou criando um Monitor Sintético malicioso, levando à Execução Remota de Código (RCE) no lado do servidor. O customCode é passado para SyntheticMonitor.execute(...) e então executado através de VMRunner.runCodeInNodeVM(...), o que cria um contexto Node vm e expõe objetos do host. O wrapper de proxy não bloqueia suficientemente os nomes das propriedades, permitindo que métodos legítimos do Playwright sejam chamados com a vinculação this real do host.
Recomendações Versões anteriores a 10.0.20 devem ser atualizadas para a versão 10.0.20 ou posterior.

Exploit

Correção

RCE

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-30921
GHSA-4J36-39GM-8VQ8

Produtos afetados

Oneuptime
Playright