PT-2026-52896 · Nx · Nx

CVE-2026-54753

·

Publicado

2026-06-26

·

Atualizado

2026-07-31

CVSS v3.1

5.9

Média

VetorAV:N/AC:H/PR:N/UI:R/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Nx versões 17.0.4 até 22.7.1 Nx versões 23.0.0-beta.0 até 23.0.0-beta.1
Description O servidor HTTP local utilizado pelo comando nx graph implementa uma política de Compartilhamento de Recursos de Origem Cruzada (CORS) permissiva ao enviar o cabeçalho Access-Control-Allow-Origin: * em todas as respostas. Isso permite que qualquer site externo visitado por um desenvolvedor leia as respostas do servidor via cross-origin, expondo potencialmente o grafo completo do projeto e a saída do endpoint /help. Como o endpoint /help executa o comando de ajuda configurado de um alvo, este problema pode levar à divulgação de informações cross-origin ou, em casos raros, à injeção arbitrária de comandos.
Recommendations Atualize para a versão 22.7.2. Atualize para a versão 23.0.0-beta.2.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54753
GHSA-G2R8-WVMJ-JF5W

Produtos afetados

Nx