PT-2026-83982 · Livewire · Livewire

CVE-2026-81887

·

Publicado

2026-08-31

·

Atualizado

2026-09-03

CVSS v4.0

5.1

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas Livewire versões 3.0.0-beta.1 até 3.8.2 Livewire versões 4.0.0 até 4.3.3
Descrição O analisador de query-string com notação de ponto em js/plugins/history/index.js, especificamente nas funções fromQueryString() e insertDotNotatedValueIntoData(), não lida adequadamente com os segmentos de caminho proto, constructor e prototype, resultando na criação de objetos herdados. Os manipuladores de estado do lado do cliente acessam effects.html, effects.js, effects.xjs e effects.scripts sem utilizar Object.prototype.hasOwnProperty.call(), permitindo que estados herdados controlados por um invasor sejam tratados como efeitos confiáveis. Um invasor não autenticado pode criar uma URL que, ao ser aberta por um usuário, executa JavaScript arbitrário na origem da aplicação. A exploração requer interação do usuário e não ignora a autorização do lado do servidor nem concede privilégios elevados.
Recomendações Atualizar para a versão 3.8.3. Atualizar para a versão 4.3.4.

Exploit

Correção

XSS

Prototype Pollution

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-81887
GHSA-G3HC-697W-WM82

Produtos afetados

Livewire