PT-2026-32986 · Hackage · Hackage-Server

CVE-2026-40470

·

Publicado

2026-01-16

·

Atualizado

2026-04-23

CVSS v3.1

9.9

Crítica

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:H/A:L
Name of the Vulnerable Software and Affected Versions hackage-server (versões afetadas não especificadas)
Description Ocorre Cross-Site Scripting (XSS) armazenado porque arquivos HTML e JavaScript fornecidos em pacotes de origem ou por meio da facilidade de upload de documentação são servidos como estão no domínio principal. Isso permite que um mantenedor de pacote malicioso execute scripts no navegador de usuários com credenciais HTTP latentes. Tais scripts podem sequestrar sessões para fazer upload de pacotes ou documentação, alterar mantenedores ou modificar metadados de pacotes sem a interação do usuário. Além disso, invasores podem apresentar formulários de login falsos para roubar credenciais. O problema afeta especificamente pacotes de documentação, incluindo o arquivo quick-jump.min.js e o CSS correspondente, bem como conteúdo HTML em tarballs de origem.
Recommendations Atualize para o branch master do repositório upstream (commit 9a1887607d9b8d1a3b8b02c990ee144c0d402b79 ou posterior) e configure o domínio de conteúdo do usuário usando a flag --user-content-uri.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40470
HSEC-2024-0004

Produtos afetados

Hackage-Server