PT-2026-52896 · Nx · Nx
CVE-2026-54753
·
Publicado
2026-06-26
·
Atualizado
2026-07-31
CVSS v3.1
5.9
Média
| Vetor | AV:N/AC:H/PR:N/UI:R/S:U/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Nx versões 17.0.4 até 22.7.1
Nx versões 23.0.0-beta.0 até 23.0.0-beta.1
Description
O servidor HTTP local utilizado pelo comando
nx graph implementa uma política de Compartilhamento de Recursos de Origem Cruzada (CORS) permissiva ao enviar o cabeçalho Access-Control-Allow-Origin: * em todas as respostas. Isso permite que qualquer site externo visitado por um desenvolvedor leia as respostas do servidor via cross-origin, expondo potencialmente o grafo completo do projeto e a saída do endpoint /help. Como o endpoint /help executa o comando de ajuda configurado de um alvo, este problema pode levar à divulgação de informações cross-origin ou, em casos raros, à injeção arbitrária de comandos.Recommendations
Atualize para a versão 22.7.2.
Atualize para a versão 23.0.0-beta.2.
Exploit
Correção
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Nx