PT-2026-83982 · Livewire · Livewire
CVE-2026-81887
·
Publicado
2026-08-31
·
Atualizado
2026-09-03
CVSS v4.0
5.1
Média
| Vetor | AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Livewire versões 3.0.0-beta.1 até 3.8.2
Livewire versões 4.0.0 até 4.3.3
Descrição
O analisador de query-string com notação de ponto em
js/plugins/history/index.js, especificamente nas funções fromQueryString() e insertDotNotatedValueIntoData(), não lida adequadamente com os segmentos de caminho proto, constructor e prototype, resultando na criação de objetos herdados. Os manipuladores de estado do lado do cliente acessam effects.html, effects.js, effects.xjs e effects.scripts sem utilizar Object.prototype.hasOwnProperty.call(), permitindo que estados herdados controlados por um invasor sejam tratados como efeitos confiáveis. Um invasor não autenticado pode criar uma URL que, ao ser aberta por um usuário, executa JavaScript arbitrário na origem da aplicação. A exploração requer interação do usuário e não ignora a autorização do lado do servidor nem concede privilégios elevados.Recomendações
Atualizar para a versão 3.8.3.
Atualizar para a versão 4.3.4.
Exploit
Correção
XSS
Prototype Pollution
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Livewire