PT-2026-41138 · Fides · Fides
CVE-2026-44541
·
Publicado
2026-05-14
·
Atualizado
2026-07-23
CVSS v4.0
7.0
Alta
| Vetor | AV:N/AC:L/AT:P/PR:N/UI:N/VC:N/VI:N/VA:N/SC:H/SI:H/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Fides versões 2.33.0 até 2.84.4
Description
Um problema de Cross-Site Scripting (XSS) baseado em DOM existe no
fides.js, o script utilizado para renderizar banners de consentimento. O problema ocorre quando a variável fides description é sobrescrita via parâmetro de consulta de URL, um global de JavaScript ou um cookie em sites que possuem descrições formatadas em HTML habilitadas. Nesta configuração, o valor sobrescrito é renderizado como HTML ativo sem passar pelo sanitizador do lado do servidor, permitindo que um invasor execute JavaScript arbitrário na origem do site incorporado. Isso pode ser acionado por um link manipulado sem a necessidade de autenticação. Se a carga útil for entregue via cookie, ela pode persistir e ser executada em todos os subdomínios até que os cookies sejam limpos.Recommendations
Atualize para a versão 2.84.5 ou posterior.
Como medida paliativa temporária, defina a variável de ambiente
FIDES PRIVACY CENTER ALLOW HTML DESCRIPTION como false no contêiner do Privacy Center e realize o redeploy para garantir que o HTML seja removido das descrições.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Fides