PT-2026-83252 · Yamcs · Yamcs
CVE-2026-55566
·
Publicado
2026-08-28
·
Atualizado
2026-08-28
CVSS v3.1
4.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Yamcs versões anteriores a 5.12.8
Yamcs versões anteriores a 5.13.2
Description
O Yamcs é vulnerável a cross-site scripting (XSS), uma falha onde um invasor injeta scripts maliciosos em um site confiável. A aplicação processa dados controlados por invasores a partir do endpoint '/ext' sem verificar os IDs de plugins registrados antes de renderizar o conteúdo através de
innerHTML. Um usuário que abrir uma URL manipulada pode disparar a execução de JavaScript arbitrário em seu navegador, permitindo que o script leia dados acessíveis ao aplicativo web e realize ações no contexto do usuário.Recommendations
Atualize para a versão 5.12.8.
Atualize para a versão 5.13.2.
Use
document.createElement em vez de innerHTML em extension.component.ts.
Valide a extensão em relação aos IDs de plugins registrados.
Aplique um regex rigoroso de nome de elemento personalizado antes da montagem.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Yamcs