PT-2026-49261 · Valhalla · Valhalla

·

CVE-2026-49294

·

Publicado

2026-06-15

·

Atualizado

2026-06-16

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Valhalla versões anteriores a 3.6.4
Descrição Ocorre cross-site scripting (XSS) refletido devido à neutralização inadequada de entrada no parâmetro de callback JSONP. Quando uma requisição especifica um callback JSONP, o valor é refletido diretamente no corpo da resposta HTTP com Content-Type: application/javascript sem validação, codificação de saída ou filtragem por lista de permissões. Um invasor pode criar uma URL contendo JavaScript arbitrário no parâmetro de callback; se uma vítima carregar essa URL via tag de script, o script injetado é executado no contexto da origem servidora, podendo levar ao roubo de tokens de sessão, divulgação de credenciais ou ações realizadas em nome da vítima.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49294
GHSA-85XX-39J8-R56X

Produtos afetados

Valhalla