PT-2026-82502 · Flowintel · Flowintel

·

CVE-2026-81814

·

Publicado

2026-08-27

·

Atualizado

2026-08-28

CVSS v4.0

5.1

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:P/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Flowintel versões 3.3.0 e posteriores
Description Ocorre Cross-Site Scripting (XSS) Armazenado porque os títulos de eventos do calendário são renderizados usando innerHTML. Como esses títulos são derivados de títulos de casos, um usuário com permissão para criar ou modificar um título de caso pode injetar conteúdo HTML ou scripts. Esse conteúdo é posteriormente executado pelo navegador quando outro usuário visualiza o calendário. O problema envolve o uso de innerHTML para atribuir a variável arg.event.title.
Recommendations Para as versões 3.3.0 e posteriores, atualize o software para substituir o uso de innerHTML por textContent ao renderizar a variável arg.event.title e o ícone de download estático.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-81814

Produtos afetados

Flowintel