PT-2026-79430 · Unleash · Unleash
CVE-2026-63466
·
Publicado
2026-08-21
·
Atualizado
2026-08-21
CVSS v3.1
4.1
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:N/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Unleash versões anteriores a 8.0.3
Descrição
Na função
FeatureEventFormatterMd.format em src/lib/addons/feature-event-formatter-md.ts, a propriedade Mustache.escape é atribuída a uma função de identidade antes da renderização de templates de ação e caminho. Como o Mustache.escape é abrangente para todo o processo, essa atribuição desativa a codificação (escaping) para chamadas subsequentes de Mustache.render em email-service.ts, webhook.ts, datadog.ts e new-relic.ts. Um usuário com privilégios de editor pode explorar isso inserindo a sintaxe de links do Slack ou Microsoft Teams em um nome de usuário irrestrito e disparando um evento de funcionalidade. Isso permite a injeção de um link rotulado por um invasor em um canal de notificação externo confiável, mantendo outros sumidouros (sinks) do Mustache sem a devida codificação até que o sistema seja reiniciado.Recomendações
Atualizar para a versão 8.0.3.
Exploit
Correção
Improper Encoding or Escaping of Output
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Unleash