PT-2026-52576 · Bitwarden · Bitwarden Server

·

CVE-2026-57522

·

Publicado

2026-06-25

·

Atualizado

2026-06-27

CVSS v3.1

5.0

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Bitwarden Server versões anteriores a 2026.5.0
Description Existe um problema na função IntegrationTemplateProcessor.ReplaceTokens() onde valores controlados pelo usuário são substituídos em modelos de integração de eventos sem a devida codificação JSON. Um membro autenticado pode explorar isso definindo seu nome de exibição para incluir metacaracteres JSON. Isso permite a injeção de pares de chave-valor arbitrários em cargas úteis renderizadas enviadas para endpoints de webhook, SIEM, Slack, Teams ou Datadog. Os campos injetados são indistinguíveis da saída legítima do modelo quando tokens como #ActingUserName# ou #UserName# são utilizados.
Recommendations Atualize o Bitwarden Server para a versão 2026.5.0 ou posterior.

Exploit

Correção

Special Elements Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-57522

Produtos afetados

Bitwarden Server