PT-2026-86422 · Grav · Grav

·

CVE-2026-86197

·

Publicado

2026-08-21

·

Atualizado

2026-09-05

CVSS v4.0

5.1

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:P/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas Grav versões anteriores a 2.0.20
Description Um problema de cross-site scripting existe na política de sandbox do Twig. A política permite os métodos addJs() e addCss() em GravCommonAssets sem implementar a filtragem adequada de saída. Isso permite que editores de página injetem scripts arbitrários ao registrar ativos maliciosos ou injetar atributos, que são então renderizados sem filtragem nas tags de cabeçalho do documento e executados para todos os visitantes, incluindo administradores.
Recommendations Atualize para a versão 2.0.20 ou posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-86197
GHSA-8HGV-XC77-JMCR

Produtos afetados

Grav