PT-2026-57322 · Grist · Grist

CVE-2026-55659

·

Publicado

2026-07-10

·

Atualizado

2026-07-10

CVSS v3.1

7.7

Alta

VetorAV:N/AC:H/PR:L/UI:R/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Grist versões anteriores a 1.7.15
Descrição Várias páginas renderizadas no servidor incorporam valores controlados pelo usuário na página e em scripts inline sem a devida filtragem, resultando em cross-site scripting (XSS). Na página principal do aplicativo, um editor de documento pode definir um nome ou descrição de documento que é renderizado para outros usuários. Além disso, na página de finalização do fluxo OAuth2, o parâmetro de requisição openerOrigin é refletido de volta na página servida. Um script injetado é executado na origem da vítima e pode utilizar a sessão autenticada para ler ou modificar dados, alterar configurações de compartilhamento e regras de acesso, permitindo potencialmente que um editor de documento escale para acesso de nível de proprietário.
Recomendações Atualize o Grist para a versão 1.7.15.

Exploit

Correção

Improper Encoding or Escaping of Output

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55659
GHSA-6QRQ-H2H6-CW54

Produtos afetados

Grist