PT-2026-60227 · Unknown · Lightpanda

CVE-2026-52843

·

Publicado

2026-07-15

·

Atualizado

2026-07-15

CVSS v3.1

9.3

Crítica

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Lightpanda versões anteriores a 0.2.9
Description O Lightpanda, um navegador headless para IA e automação, falha ao processar corretamente as configurações de credenciais durante requisições HTTP. As funções fetch() e XMLHttpRequest anexam incondicionalmente cookies de sessão a cada requisição, ignorando a propriedade credentials (especificamente os valores omit, same-origin e include) e a propriedade XMLHttpRequest.withCredentials. Esse comportamento permite que uma origem controlada por um invasor dentro de uma sessão realize requisições cross-origin autenticadas contra uma origem vítima.
Recommendations Atualizar para a versão 0.2.9.

Exploit

Correção

Origin Validation Error

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-52843
GHSA-36MM-V3C2-24CC

Produtos afetados

Lightpanda