PT-2026-60226 · Unknown · Lightpanda

CVE-2026-52842

·

Publicado

2026-07-15

·

Atualizado

2026-07-15

CVSS v3.1

9.3

Crítica

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Lightpanda versões anteriores a 0.3.1
Descrição O Lightpanda, um navegador headless para IA e automação, calcula incorretamente as origens das páginas ao procurar o caractere @ em toda a string da URL, em vez de limitar a busca ao componente de autoridade. Esse comportamento permite a violação da Same-Origin Policy, onde uma URL como http://attacker.com/@victim.com/ é buscada no domínio do invasor, mas tratada como se originasse de http://victim.com. A Same-Origin Policy é um mecanismo de segurança que restringe como um documento ou script carregado de uma origem pode interagir com um recurso de outra origem.
Recomendações Atualize para a versão 0.3.1.

Exploit

Correção

Origin Validation Error

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-52842
GHSA-MQ6P-M9CC-Q432

Produtos afetados

Lightpanda