PT-2026-60226 · Unknown · Lightpanda
CVE-2026-52842
·
Publicado
2026-07-15
·
Atualizado
2026-07-15
CVSS v3.1
9.3
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Lightpanda versões anteriores a 0.3.1
Descrição
O Lightpanda, um navegador headless para IA e automação, calcula incorretamente as origens das páginas ao procurar o caractere @ em toda a string da URL, em vez de limitar a busca ao componente de autoridade. Esse comportamento permite a violação da Same-Origin Policy, onde uma URL como
http://attacker.com/@victim.com/ é buscada no domínio do invasor, mas tratada como se originasse de http://victim.com. A Same-Origin Policy é um mecanismo de segurança que restringe como um documento ou script carregado de uma origem pode interagir com um recurso de outra origem.Recomendações
Atualize para a versão 0.3.1.
Exploit
Correção
Origin Validation Error
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lightpanda