PT-2026-71081 · Prowler · Prowler

CVE-2026-73262

·

Publicado

2026-08-12

·

Atualizado

2026-09-10

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Prowler versões anteriores a 5.37.0
Description O formatador de saída HTML no arquivo prowler/lib/outputs/html/html.py não realiza a codificação (escaping) de HTML ao inserir finding.resource tags nos relatórios gerados. Essas tags são montadas utilizando as funções unroll dict() e parse html string(). Isso permite que um principal de nuvem com permissões para modificar tags de recursos escaneados injete HTML ou JavaScript malicioso, que é executado no navegador de qualquer usuário que abrir o relatório. Trata-se de um problema de cross-site scripting (XSS) armazenado, onde um script é permanentemente armazenado no servidor ou em um banco de dados e servido a outros usuários.
Recommendations Atualizar para a versão 5.37.0.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73262
GHSA-C2JG-2778-GGM4
PYSEC-2026-3907
PYSEC-2026-3908

Produtos afetados

Prowler