PT-2026-68816 · Unknown · Cti-Transmute

·

CVE-2026-71502

·

Publicado

2026-08-06

·

Atualizado

2026-08-09

CVSS v4.0

5.1

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:A/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas CTI-Transmute (versões afetadas não especificadas)
Descrição Ocorre um cross-site scripting armazenado devido à neutralização insuficiente dos delimitadores de expressão de template do Vue em dados controlados pelo usuário e renderizados no servidor. Um invasor não autenticado pode injetar expressões maliciosas do Vue usando delimitadores [[ ... ]] no nome ou descrição de uma conversão pública, ou em nomes de perfil de usuário. Embora a codificação HTML do Jinja seja aplicada, o valor resultante é incluído em uma região do DOM compilada pelo Vue, que interpreta a entrada como uma expressão de template em vez de texto comum. Ao acessar o construtor de Função do JavaScript via [].constructor.constructor(...), um invasor pode executar JavaScript arbitrário no contexto de segurança da origem do CTI-Transmute. Isso ignora a Política de Segurança de Conteúdo (CSP) baseada em nonce, pois o compilador de tempo de execução do Vue requer a exceção de política unsafe-eval. O payload é armazenado e executado sempre que um usuário ou administrador abre a página afetada, permitindo potencialmente o acesso a dados sensíveis, extração de chaves de API ou tokens, execução de ações autenticadas ou modificação de dados da aplicação.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-71502

Produtos afetados

Cti-Transmute