PT-2026-78236 · Unknown · Streambert

CVE-2026-52873

·

Publicado

2026-08-18

·

Atualizado

2026-08-21

CVSS v3.1

6.9

Média

VetorAV:N/AC:H/PR:N/UI:R/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Streambert versões 2.5.0 through 2.5.9
Description Streambert é um aplicativo de desktop Electron multiplataforma usado para transmitir e baixar conteúdo de vídeo. O manipulador IPC wyzie-open-redeem em index.js cria uma sessão Electron partition:wyzie-redeem e registra um hook onHeadersReceived que remove o cabeçalho Content-Security-Policy (CSP) de cada resposta nessa sessão. CSP é uma camada de segurança que ajuda a detectar e mitigar certos tipos de ataques, incluindo Cross-Site Scripting (XSS). Além disso, a janela de resgate carece de uma restrição setWindowOpenHandler. Isso permite que a injeção de script em sub.wyzie.io, um recurso de terceiros carregado, ou em um site acessado via navegação seja executada sem as restrições de CSP, podendo afetar outras janelas e o armazenamento de sessão persistente. A exploração ocorre quando um usuário abre a janela de resgate de chave de API da Wyzie e a página carregada contém conteúdo de script controlado por um invasor. O script de renderização resultante pode invocar funcionalidades do aplicativo expostas ao renderizador e pode ser encadeado com outros problemas para acessar dados sensíveis ou serviços internos.
Recommendations Atualizar para a versão 2.6.0.

Exploit

Correção

XSS

Protection Mechanism Failure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-52873
GHSA-2J2Q-QVPF-WH43

Produtos afetados

Streambert