PT-2026-53247 · Yelp+2 · Yelp+2

·

CVE-2026-13601

·

Publicado

2026-06-29

·

Atualizado

2026-08-20

CVSS v3.1

7.1

Alta

VetorAV:L/AC:L/PR:N/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Yelp (versões afetadas não especificadas)
Descrição Uma falha existe devido a uma implementação de Política de Segurança de Conteúdo (CSP) excessivamente permissiva fornecida pelo yelp-xsl. Um aplicativo Flatpak malicioso pode abrir conteúdo de ajuda manipulado por meio do portal OpenURI. Ao incorporar uma folha de estilo CSS não confiável dentro de um documento SVG estruturado, o conteúdo controlado pelo invasor pode ignorar o isolamento de sandbox do Flatpak. Isso permite que o Yelp avalie inclusões XML locais e divulgue arquivos do host legíveis pelo usuário por meio de solicitações de recursos CSS remotos, podendo resultar na divulgação não autorizada de informações sensíveis.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

Protection Mechanism Failure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

ALSA-2026:47177
ALSA-2026:47178
CVE-2026-13601
OESA-2026-3053
OPENSUSE-SU-2026:21295-1
RHSA-2026:47177
RHSA-2026:47178
RHSA-2026:54539
RHSA-2026:54540
RHSA-2026:54605
RHSA-2026:54624
RHSA-2026:54637
RHSA-2026:54666
RHSA-2026:57417
SUSE-SU-2026:22625-1
SUSE-SU-2026:3035-1
SUSE-SU-2026:3036-1
SUSE-SU-2026:3037-1
USN-8627-1

Produtos afetados

Rocky Linux
Ubuntu
Yelp