PT-2026-39881 · Mantisbt · Mantisbt

CVE-2026-40596

·

Publicado

2026-05-11

·

Atualizado

2026-05-23

CVSS v4.0

7.2

Alta

VetorAV:N/AC:L/AT:P/PR:L/UI:P/VC:H/VI:L/VA:L/SC:H/SI:H/SA:L
Nome do Software Vulnerável e Versões Afetadas MantisBT (versões afetadas não especificadas)
Descrição Um usuário autenticado pode injetar HTML arbitrário ao atualizar a família de fontes de sua conta. Isso leva ao cross-site scripting, onde a carga útil injetada é refletida em todas as páginas da aplicação. Se combinado com um bypass de Política de Segurança de Conteúdo (CSP)—uma camada de segurança que impede o carregamento de scripts maliciosos—isso pode resultar no sequestro de contas.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

XSS

Improperly Implemented Security Check for Standard

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40596
GHSA-9C3J-XM6V-J7J3
GHSA-J3V9-553H-X28J

Produtos afetados

Mantisbt