PT-2026-65481 · Git+1 · Pivotick

·

CVE-2026-66918

·

Publicado

2026-07-28

·

Atualizado

2026-07-28

CVSS v4.0

8.2

Alta

VetorAV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:N/VA:N/SC:H/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Pivotick (versões afetadas não especificadas)
Descrição O software falha ao sanitizar a marcação SVG fornecida através da propriedade style.svgIcon antes de inseri-la no documento. Durante a renderização de um nó do gráfico, o sistema atribui essa marcação diretamente à propriedade innerHTML de um elemento SVG ativo. Um invasor que consiga influenciar os dados do gráfico pode fornecer marcações manipuladas contendo manipuladores de eventos executáveis, como um elemento <image> com um atributo onerror. Isso pode levar à execução de JavaScript arbitrário no contexto de segurança do aplicativo que incorpora o Pivotick, permitindo potencialmente que o invasor acesse dados do aplicativo, modifique o conteúdo ou realize ações usando a sessão autenticada da vítima.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-66918

Produtos afetados

Pivotick