PT-2026-68017 · Unknown · Seraphinite Accelerator

·

CVE-2026-17532

·

Publicado

2026-08-05

·

Atualizado

2026-08-25

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Seraphinite Accelerator versões anteriores a 2.29.16
Descrição Atacantes não autenticados podem injetar scripts web arbitrários em páginas ao enganar um usuário para clicar em um link especialmente criado. Isso ocorre por meio do parâmetro 'seraph accel prep'. O problema decorre da função CacheExtractPreparePageParams() usar um operador de desigualdade solta (!=) para comparar uma string HMAC esperada com um valor nonce decodificado em JSON; fornecer um booleano JSON true permite que a verificação de assinatura seja ignorada. Além disso, a função CbContentFinishSkip() não escapa a saída adequadamente, concatenando diretamente o campo selfTest controlado pelo atacante no corpo da resposta HTML.
Recomendações Atualize para uma versão posterior à 2.29.15.

Correção

RCE

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-17532

Produtos afetados

Seraphinite Accelerator