PT-2026-60227 · Unknown · Lightpanda
CVE-2026-52843
·
Publicado
2026-07-15
·
Atualizado
2026-07-15
CVSS v3.1
9.3
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
Lightpanda versões anteriores a 0.2.9
Description
O Lightpanda, um navegador headless para IA e automação, falha ao processar corretamente as configurações de credenciais durante requisições HTTP. As funções
fetch() e XMLHttpRequest anexam incondicionalmente cookies de sessão a cada requisição, ignorando a propriedade credentials (especificamente os valores omit, same-origin e include) e a propriedade XMLHttpRequest.withCredentials. Esse comportamento permite que uma origem controlada por um invasor dentro de uma sessão realize requisições cross-origin autenticadas contra uma origem vítima.Recommendations
Atualizar para a versão 0.2.9.
Exploit
Correção
Origin Validation Error
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lightpanda