PT-2026-84574 · Bookstack · Bookstack

·

CVE-2026-84695

·

Publicado

2026-09-02

·

Atualizado

2026-09-02

CVSS v4.0

9.3

Crítica

VetorAV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N
Nome do Software Vulnerável e Versões Afetadas BookStack versões anteriores a 26.05.4
Description Um problema de cross-site scripting armazenado existe no endpoint de upload de desenhos. O sistema aceita conteúdo base64 não validado e o armazena sem realizar a inspeção do conteúdo. Usuários com permissões de editor podem fazer o upload de arquivos SVG contendo scripts maliciosos. Esses scripts são executados no navegador de um administrador quando os arquivos são acessados através da API da galeria de imagens, que carece de validação de content-type e de cabeçalhos de Content Security Policy (CSP)—camadas de segurança que ajudam a detectar e mitigar certos tipos de ataques, incluindo XSS.
Recommendations Atualize o BookStack para a versão 26.05.4 ou posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-84695

Produtos afetados

Bookstack