PT-2026-51055 · Symfony · Ux-Autocomplete

CVE-2026-49216

·

Publicado

2026-06-19

·

Atualizado

2026-07-21

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas symfony/ux-autocomplete versões 2.2.0 até 2.35.0
Description O controlador Stimulus no symfony/ux-autocomplete renderiza itens de resposta AJAX dentro da função createAutocompleteWithRemoteData() interpolando o campo de texto diretamente em literais de modelo HTML. Como o valor é analisado como HTML em vez de texto, qualquer marcação contida na resposta AJAX é executada pelo navegador. Isso permite que um invasor crie strings que desencadeiam Cross-Site Scripting (XSS) armazenado no navegador de usuários que abrem um widget de preenchimento automático baseado em dados fornecidos pelo usuário.
Recommendations Atualize o symfony/ux-autocomplete para a versão 2.36.0 ou 3.1.0. Como mitigação temporária, restrinja o uso da função createAutocompleteWithRemoteData() ou garanta que os dados retornados pela resposta AJAX sejam rigorosamente sanitizados antes de serem processados pelo widget de preenchimento automático.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-49216
GHSA-MWQM-4FW3-CJVR

Produtos afetados

Ux-Autocomplete