PT-2026-79083 · Mongoose · Mongoose

CVE-2026-73259

·

Publicado

2026-08-20

·

Atualizado

2026-08-20

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Mongoose versões anteriores a 7.22
Description Um problema de cross-site scripting refletido ocorre quando o recurso MG ENABLE DIRLIST está habilitado. Um invasor remoto pode enviar um caminho de solicitação codificado em percentual para um usuário, que é então processado pelas funções mg http serve dir() e listdir() em src/http.c. Essas funções inserem a URI de solicitação decodificada nos elementos HTML title e h1 sem a devida codificação de entidades HTML. Isso permite a execução de scripts maliciosos na origem do Mongoose, podendo expor dados de sessão ou permitir a realização de ações em nome da vítima.
Recommendations Atualize para a versão 7.22. Como medida de mitigação temporária, desabilite o recurso MG ENABLE DIRLIST.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-73259
GHSA-9CWM-487W-H25W

Produtos afetados

Mongoose