PT-2026-51576 · Immich · Immich

·

CVE-2026-53662

·

Publicado

2026-06-23

·

Atualizado

2026-06-25

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas immich versões 4ffa26c9 through 4eb1003
Description Um problema de cross-site scripting (XSS) refletido existe na página '/auth/login'. O parâmetro de consulta continue é processado pela função redirect() do SvelteKit sem a devida validação de esquema ou origem. Isso permite que um invasor execute JavaScript arbitrário na origem da aplicação ao enviar um link malicioso para um usuário autenticado. O script executado pode utilizar a sessão ativa da vítima para criar uma chave de API com permissões totais, resultando na tomada persistente de controle da conta.
Recommendations Atualize para o commit 4eb1003 ou posterior.

Exploit

Correção

XSS

Open Redirect

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53662
GHSA-8244-8VPR-VP9C

Produtos afetados

Immich