PT-2026-79078 · Mongoose · Mongoose

CVE-2026-73254

·

Publicado

2026-08-20

·

Atualizado

2026-08-20

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Mongoose versões anteriores a 7.22
Description Existe um problema onde um invasor pode desencadear cross-site scripting (XSS) armazenado ao criar um arquivo com um payload HTML em seu nome. Isso ocorre quando um usuário navega por um diretório servido com MG ENABLE DIRLIST. A função printdirentry(), chamada por listdir() em src/http.c, codifica a URL do href, mas insere o nome do arquivo do sistema de arquivos bruto no texto do link HTML. Consequentemente, o navegador executa a marcação injetada na origem do Mongoose, podendo expor dados de sessão ou permitir ações como a vítima.
Recommendations Atualize para a versão 7.22. Como mitigação temporária, desative o recurso MG ENABLE DIRLIST para impedir a navegação de diretórios.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73254
GHSA-5G6J-M3PV-4F7G

Produtos afetados

Mongoose