PT-2026-33378 · Zrok · Zrok

CVE-2026-40302

·

Publicado

2026-04-16

·

Atualizado

2026-07-30

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Name of the Vulnerable Software and Affected Versions zrok versões anteriores a 2.0.1
Description O mecanismo de template proxyUi utiliza o text/template do Go, que não realiza a escape de HTML, em vez do html/template. Os manipuladores de callback do GitHub OAuth em 'publicProxy' e 'dynamicProxy' incorporam o parâmetro de consulta refreshInterval, controlado pelo invasor, diretamente em uma mensagem de erro quando a função time.ParseDuration() falha. Esse erro é então renderizado no HTML sem a devida escape. Um invasor pode enviar uma URL de login manipulada para uma vítima e, após a conclusão do fluxo de OAuth do GitHub, a página de callback executa JavaScript arbitrário na origem do servidor OAuth.
Recommendations Atualizar para a versão 2.0.1.

Exploit

Correção

XSS

Improper Encoding or Escaping of Output

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40302
GHSA-4FXQ-2X3X-6XQX
GO-2026-5118
OPENSUSE-SU-2026:21483-1

Produtos afetados

Zrok