PT-2026-41138 · Fides · Fides

CVE-2026-44541

·

Publicado

2026-05-14

·

Atualizado

2026-07-23

CVSS v4.0

7.0

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:N/SC:H/SI:H/SA:N
Nome do Software Vulnerável e Versões Afetadas Fides versões 2.33.0 até 2.84.4
Description Um problema de Cross-Site Scripting (XSS) baseado em DOM existe no fides.js, o script utilizado para renderizar banners de consentimento. O problema ocorre quando a variável fides description é sobrescrita via parâmetro de consulta de URL, um global de JavaScript ou um cookie em sites que possuem descrições formatadas em HTML habilitadas. Nesta configuração, o valor sobrescrito é renderizado como HTML ativo sem passar pelo sanitizador do lado do servidor, permitindo que um invasor execute JavaScript arbitrário na origem do site incorporado. Isso pode ser acionado por um link manipulado sem a necessidade de autenticação. Se a carga útil for entregue via cookie, ela pode persistir e ser executada em todos os subdomínios até que os cookies sejam limpos.
Recommendations Atualize para a versão 2.84.5 ou posterior. Como medida paliativa temporária, defina a variável de ambiente FIDES PRIVACY CENTER ALLOW HTML DESCRIPTION como false no contêiner do Privacy Center e realize o redeploy para garantir que o HTML seja removido das descrições.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44541
GHSA-5QRQ-9645-G5G2
PYSEC-2026-2470

Produtos afetados

Fides