PT-2026-52899 · Unknown · Openproject

CVE-2026-44696

·

Publicado

2026-06-26

·

Atualizado

2026-06-27

CVSS v3.1

5.7

Média

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas OpenProject versões anteriores a 17.4.0
Description O pipeline de renderização de texto rico utiliza uma configuração excessivamente permissiva para a sanitização de estilos inline. Isso permite que usuários autenticados com acesso de escrita a campos de texto formatáveis, como descrições de pacotes de trabalho, comentários, descrições de projetos e notícias, injetem CSS por meio de atributos de estilo em elementos HTML permitidos, incluindo figure, img, table, th, tr e td.
Recommendations Atualize para a versão 17.4.0.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44696
GHSA-J9Q2-49MP-HMQ5

Produtos afetados

Openproject