PT-2026-83742 · Unknown · @Pdfme/Schemas

·

CVE-2026-82865

·

Publicado

2026-03-20

·

Atualizado

2026-08-31

CVSS v3.1

4.4

Média

VetorAV:N/AC:H/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas pdfme schemas versões anteriores a 5.5.10
Descrição O painel de propriedades multiVariableText no módulo de esquemas constrói HTML via concatenação de strings e o atribui ao innerHTML usando valores de rótulo i18n não sanitizados. Um invasor que possa controlar as substituições de rótulos passadas através da variável options.labels pode injetar JavaScript arbitrário. Este script é executado no contexto de qualquer usuário que abra o Designer e selecione um campo multiVariableText que não contenha {variables} em seu texto. Isso pode levar ao sequestro de sessão, manipulação de DOM e exfiltração de dados.
Recomendações Atualize o pdfme schemas para a versão 5.5.10 ou posterior. Como medida paliativa temporária, restrinja o uso da variável options.labels para garantir que apenas valores confiáveis sejam passados para o dicionário i18n.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82865
GHSA-XGX4-2WGV-4JHM

Produtos afetados

@Pdfme/Schemas