PT-2026-82748 · Frappe · Frappe

·

CVE-2026-81731

·

Publicado

2026-08-27

·

Atualizado

2026-08-27

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Frappe versões 15.11.0 through 16.32.0
Description O software armazena e renderiza descrições de cartões de espaço de trabalho sem filtragem de Cross-Site Scripting (XSS). Isso ocorre porque o campo de descrição do doctype Workspace Link é configurado para ignorar filtros de XSS, fazendo com que a função sanitize content() em frappe/model/base document.py armazene o valor enviado sem sanitização. Subsequentemente, a função LinksWidget.set body() em frappe/public/js/frappe/widgets/links widget.js interpola esse conteúdo em um popover do Bootstrap sem a devida codificação HTML. Um usuário com a função de Workspace Manager pode injetar marcações arbitrárias na descrição de um cartão de espaço de trabalho público. Essa marcação é executada na sessão de qualquer usuário que passe o mouse sobre a descrição, permitindo potencialmente o roubo de tokens de sessão e a realização de requisições autenticadas não autorizadas.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-81731

Produtos afetados

Frappe