PT-2026-69156 · Lakefs+1 · Lakefs+1

CVE-2026-48026

·

Publicado

2026-08-07

·

Atualizado

2026-08-12

CVSS v3.1

8.7

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas lakeFS versões anteriores a 1.81.1 lakeFS Enterprise versões anteriores a 1.84.0
Description A interface Web UI renderiza arquivos markdown de objetos do repositório sem sanitizar o HTML resultante. Um usuário com acesso de escrita a qualquer branch do repositório pode commitar um objeto .md contendo HTML ou JavaScript arbitrário. Quando outro usuário abre esse objeto ou navega para um repositório ou diretório que contenha um README.md malicioso, o script fornecido pelo invasor é executado na sessão autenticada do usuário.
Recommendations Atualize o lakeFS para a versão 1.81.1 ou posterior. Atualize o lakeFS Enterprise para a versão 1.84.0 ou posterior. Como mitigação temporária para o lakeFS Enterprise, desative a renderização de Markdown adicionando o YAML apropriado à configuração.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48026
GHSA-C2R5-5J4W-2XFF

Produtos afetados

Lakefs
Lakefs-Enterprise