PT-2026-64149 · Npm+1 · Postcss+1

CVE-2026-45623

·

Publicado

2026-07-23

·

Atualizado

2026-08-28

CVSS v3.1

9.1

Crítica

VetorAV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H
Nome do Software Vulnerável e Versões Afetadas PostCSS versões 8.5.11 e anteriores
Descrição O PostCSS processa arquivos CSS transformando-os em uma Árvore de Sintaxe Abstrata (Abstract Syntax Tree). O componente PreviousMap analisa comentários /*# sourceMappingURL=PATH */ de strings CSS passadas para a função process() e acessa o PATH no sistema de arquivos local sem implementar validação de esquema, listas de permissões (allowlists) ou verificações de travessia de diretório. Um invasor que forneça entrada CSS maliciosa pode forçar o processo hospedeiro a ler qualquer arquivo acessível pelo Node.js. Isso pode levar à divulgação dos primeiros ~10 bytes do conteúdo do arquivo por meio de uma mensagem de SyntaxError do JSON.parse. Além disso, este problema cria um oráculo de existência de arquivos e uma primitiva de leitura controlável que pode ser usada para causar a Negação de Serviço (DoS) ao mirar em arquivos grandes ou arquivos de dispositivo. Este comportamento ocorre com as opções padrão e afeta qualquer pipeline que processe CSS não confiável, como temas de CMS, estilos carregados por usuários ou pipelines de compilação para pacotes de terceiros.
Recomendações Atualize o PostCSS para a versão 8.5.12. Como solução temporária, defina a opção map como false ao chamar a função process() para desativar o comportamento vulnerável.

Exploit

Correção

DoS

Path traversal

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45623
GHSA-6G55-P6WH-862Q

Produtos afetados

Confluence
Postcss