PT-2026-52912 · Unknown · Openproject

CVE-2026-52781

·

Publicado

2026-06-26

·

Atualizado

2026-06-29

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas OpenProject versões anteriores a 17.3.3 OpenProject versões anteriores a 17.4.1
Descrição O sanitizador HTML permite que elementos <macro> possuam atributos data-* irrestritos por meio de um curinga :data. Um invasor pode injetar data-controller="poll-for-changes" na descrição de um pacote de trabalho, fazendo com que o Stimulus.js monte um controlador. Esse processo busca um anexo enviado pelo invasor e o passa para a função renderStreamMessage(), permitindo a execução de ações arbitrárias do Turbo Stream, como redirect to, na sessão do navegador autenticada de qualquer vítima. Isso pode resultar no redirecionamento dos usuários para um servidor controlado pelo invasor.
Recomendações Atualize para a versão 17.3.3. Atualize para a versão 17.4.1.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-52781
GHSA-Q33W-F822-HG8X

Produtos afetados

Openproject