PT-2026-57369 · Rubygems · Secure Headers

CVE-2026-54163

·

Publicado

2026-07-10

·

Atualizado

2026-07-23

CVSS v3.1

4.7

Média

VetorAV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas secure headers versões anteriores a 7.3.0
Descrição O software não sanitiza adequadamente as strings fornecidas pelo chamador ao construir o cabeçalho Content-Security-Policy (CSP). Especificamente, as funções build sandbox list directive(), build media type list directive() e build report to directive() não removem pontos e vírgulas (;), retornos de carro (r) ou novas linhas ( ).
Quando entradas não confiáveis são passadas para as APIs SecureHeaders.override content security policy directives ou append para as diretivas :sandbox, :plugin types ou :report to, um invasor pode injetar diretivas CSP arbitrárias. Devido à regra de primeira ocorrência do CSP, um script-src 'unsafe-inline' * injetado pode substituir a política de segurança legítima da aplicação, permitindo Cross-Site Scripting (XSS). Além disso, isso pode ser usado para redirecionar report-to ou report-uri para a infraestrutura do invasor para exfiltrar relatórios de violação de CSP, que podem conter URLs internas e informações de fingerprinting.
Recomendações Atualize para a versão 7.3.0. Como solução temporária, sanitize qualquer entrada controlada pelo usuário, rejeitando ou removendo ;, r e antes de passá-la para SecureHeaders.override content security policy directives, SecureHeaders.append content security policy directives ou SecureHeaders.use content security policy named append para as diretivas :sandbox, :plugin types ou :report to.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54163
GHSA-RQQ5-2GF9-4W4Q

Produtos afetados

Secure Headers