PT-2026-84048 · Sulu · Sulu

CVE-2026-82396

·

Publicado

2026-08-31

·

Atualizado

2026-09-02

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Sulu versões anteriores a 2.6.25 Sulu versões anteriores a 3.0.8
Description Um problema existe no arquivo MediaStreamController.php onde o endpoint /media/{id}/download/{slug} e sua variante de administração aceitam o parâmetro de consulta inline para tipos MIME executáveis, como text/html, application/xhtml+xml, text/xml e application/xml. Um invasor com permissões de upload de mídia pode carregar um documento HTML, XHTML ou XML e criar um link usando inline=1. Isso faz com que a aplicação retorne o arquivo na origem do Sulu em vez de forçar o anexo Content-Disposition. Consequentemente, quando uma vítima autenticada abre o link, o JavaScript controlado pelo invasor pode ser executado com a sessão de origem do Sulu da vítima, podendo ler dados ou realizar ações em nome dela.
Recommendations Atualizar para a versão 2.6.25. Atualizar para a versão 3.0.8.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-82396
GHSA-PP4X-CCXQ-6R33

Produtos afetados

Sulu