PT-2026-51055 · Symfony · Ux-Autocomplete
CVE-2026-49216
·
Publicado
2026-06-19
·
Atualizado
2026-07-21
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
symfony/ux-autocomplete versões 2.2.0 até 2.35.0
Description
O controlador Stimulus no
symfony/ux-autocomplete renderiza itens de resposta AJAX dentro da função createAutocompleteWithRemoteData() interpolando o campo de texto diretamente em literais de modelo HTML. Como o valor é analisado como HTML em vez de texto, qualquer marcação contida na resposta AJAX é executada pelo navegador. Isso permite que um invasor crie strings que desencadeiam Cross-Site Scripting (XSS) armazenado no navegador de usuários que abrem um widget de preenchimento automático baseado em dados fornecidos pelo usuário.Recommendations
Atualize o symfony/ux-autocomplete para a versão 2.36.0 ou 3.1.0.
Como mitigação temporária, restrinja o uso da função
createAutocompleteWithRemoteData() ou garanta que os dados retornados pela resposta AJAX sejam rigorosamente sanitizados antes de serem processados pelo widget de preenchimento automático.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Ux-Autocomplete