PT-2026-93822 · Djust · Djust

CVE-2026-61593

·

Publicado

2026-09-16

·

Atualizado

2026-09-16

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas djust versões anteriores a 1.0.7
Description Os endpoints POST de cliente para servidor SSE estão marcados como @csrf exempt e o endpoint de stream GET SSE não possui verificação de Origin. Isso permite que uma página de origem cruzada manipule uma sessão autenticada por cookies da vítima, forçando o navegador a realizar um GET na URL do stream e um POST no endpoint de mensagem usando credentials: include para disparar manipuladores de eventos que alteram o estado. A variável session id na URL é escolhida pelo cliente e validada apenas quanto ao formato UUID, não funcionando como um token CSRF. Além disso, o envio de um corpo JSON como text/plain constitui uma requisição simples de CORS, ignorando as verificações de preflight.
Recommendations Atualize para a versão 1.0.7. Desative o transporte SSE. Utilize um proxy que aplique uma lista de permissões (allowlist) de Origin para proteger os endpoints SSE.

Exploit

Correção

CSRF

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-61593
GHSA-PG97-JVMF-QFVC

Produtos afetados

Djust