PT-2026-69156 · Lakefs+1 · Lakefs+1
CVE-2026-48026
·
Publicado
2026-08-07
·
Atualizado
2026-08-12
CVSS v3.1
8.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N |
Nome do Software Vulnerável e Versões Afetadas
lakeFS versões anteriores a 1.81.1
lakeFS Enterprise versões anteriores a 1.84.0
Description
A interface Web UI renderiza arquivos markdown de objetos do repositório sem sanitizar o HTML resultante. Um usuário com acesso de escrita a qualquer branch do repositório pode commitar um objeto
.md contendo HTML ou JavaScript arbitrário. Quando outro usuário abre esse objeto ou navega para um repositório ou diretório que contenha um README.md malicioso, o script fornecido pelo invasor é executado na sessão autenticada do usuário.Recommendations
Atualize o lakeFS para a versão 1.81.1 ou posterior.
Atualize o lakeFS Enterprise para a versão 1.84.0 ou posterior.
Como mitigação temporária para o lakeFS Enterprise, desative a renderização de Markdown adicionando o YAML apropriado à configuração.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lakefs
Lakefs-Enterprise