PT-2026-79430 · Unleash · Unleash

CVE-2026-63466

·

Publicado

2026-08-21

·

Atualizado

2026-08-21

CVSS v3.1

4.1

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Unleash versões anteriores a 8.0.3
Descrição Na função FeatureEventFormatterMd.format em src/lib/addons/feature-event-formatter-md.ts, a propriedade Mustache.escape é atribuída a uma função de identidade antes da renderização de templates de ação e caminho. Como o Mustache.escape é abrangente para todo o processo, essa atribuição desativa a codificação (escaping) para chamadas subsequentes de Mustache.render em email-service.ts, webhook.ts, datadog.ts e new-relic.ts. Um usuário com privilégios de editor pode explorar isso inserindo a sintaxe de links do Slack ou Microsoft Teams em um nome de usuário irrestrito e disparando um evento de funcionalidade. Isso permite a injeção de um link rotulado por um invasor em um canal de notificação externo confiável, mantendo outros sumidouros (sinks) do Mustache sem a devida codificação até que o sistema seja reiniciado.
Recomendações Atualizar para a versão 8.0.3.

Exploit

Correção

Improper Encoding or Escaping of Output

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-63466
GHSA-W4MQ-XH27-6XPX

Produtos afetados

Unleash