PT-2026-64149 · Npm+1 · Postcss+1
CVE-2026-45623
·
Publicado
2026-07-23
·
Atualizado
2026-08-28
CVSS v3.1
9.1
Crítica
| Vetor | AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H |
Nome do Software Vulnerável e Versões Afetadas
PostCSS versões 8.5.11 e anteriores
Descrição
O PostCSS processa arquivos CSS transformando-os em uma Árvore de Sintaxe Abstrata (Abstract Syntax Tree). O componente
PreviousMap analisa comentários /*# sourceMappingURL=PATH */ de strings CSS passadas para a função process() e acessa o PATH no sistema de arquivos local sem implementar validação de esquema, listas de permissões (allowlists) ou verificações de travessia de diretório. Um invasor que forneça entrada CSS maliciosa pode forçar o processo hospedeiro a ler qualquer arquivo acessível pelo Node.js. Isso pode levar à divulgação dos primeiros ~10 bytes do conteúdo do arquivo por meio de uma mensagem de SyntaxError do JSON.parse. Além disso, este problema cria um oráculo de existência de arquivos e uma primitiva de leitura controlável que pode ser usada para causar a Negação de Serviço (DoS) ao mirar em arquivos grandes ou arquivos de dispositivo. Este comportamento ocorre com as opções padrão e afeta qualquer pipeline que processe CSS não confiável, como temas de CMS, estilos carregados por usuários ou pipelines de compilação para pacotes de terceiros.Recomendações
Atualize o PostCSS para a versão 8.5.12.
Como solução temporária, defina a opção
map como false ao chamar a função process() para desativar o comportamento vulnerável.Exploit
Correção
DoS
Path traversal
Information Disclosure
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Confluence
Postcss