PT-2026-48542 · Litestar · Litestar

CVE-2026-48060

·

Publicado

2026-06-10

·

Atualizado

2026-07-28

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Litestar versão 2.21.0
Description Instâncias que utilizam um mecanismo de template (como Jinja, Mako ou MiniJinja) em conjunto com a proteção CSRF estão suscetíveis a Injeção de HTML. Isso ocorre quando a aplicação é configurada para incluir entradas CSRF em campos de formulário ocultos, pois o conteúdo do cookie csrftoken é excluído da codificação automática pelo mecanismo de template. Um invasor pode contaminar o cookie csrftoken com tags HTML ou script maliciosas, que são então renderizadas no navegador da vítima. Isso pode ser escalado para Cross Site Scripting (XSS), levando potencialmente ao roubo de tokens de sessão, cookies ou à execução de ataques de phishing ao alterar a aparência do site.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48060
GHSA-542P-WVX7-72M4
PYSEC-2026-2604

Produtos afetados

Litestar