PT-2026-83344 · Unknown · Privatebin

CVE-2026-55696

·

Publicado

2026-08-28

·

Atualizado

2026-08-28

CVSS v3.1

4.3

Média

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas PrivateBin versões anteriores a 2.0.5
Descrição Existe um cross-site scripting (XSS) armazenado no link de download de anexos. Um invasor anônimo pode criar um "paste" com um anexo malicioso (como text/html, image/svg, application/xhtml+xml ou text/xml) que ignora a sanitização. Em js/privatebin.js, a função AttachmentViewer.setAttachment() utiliza getAttachmentMimeType para aceitar tipos MIME controlados pelo invasor e getBlobUrl para criar um blob de mesma origem. Embora exista um ramo de sanitização apenas para SVG, ele atualiza apenas o blob de visualização e não o atributo href do link de download.
Em instâncias onde fileupload está definido como true e a Política de Segurança de Conteúdo (CSP) está enfraquecida, removida ou ausente, uma vítima que abrir o link de download em uma nova aba disparará a execução de JavaScript inline na origem do PrivateBin. Isso permite que o script leia o armazenamento local com escopo de origem e realize requisições de mesma origem para o backend ou outras aplicações co-hospedadas no mesmo domínio.
Recomendações Atualize o PrivateBin para a versão 2.0.5. Como mitigação temporária, defina fileupload = false na configuração. Garanta que a Política de Segurança de Conteúdo (CSP) recomendada seja rigorosamente aplicada para bloquear scripts inline.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55696
GHSA-F2XF-7X3G-4272

Produtos afetados

Privatebin