PT-2026-95108 · Opencast+1 · Opencast+1

·

CVE-2026-77615

·

Publicado

2026-09-17

·

Atualizado

2026-09-22

CVSS v3.1

8.7

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Paella Player versões anteriores a 2.12.11 Opencast versões anteriores a 19.7 Opencast versões anteriores a 20.2
Descrição Existe um problema onde o player renderiza o texto de legendas no innerHTML sem a devida filtragem. Isso permite que um usuário com permissões de autoria de conteúdo envie um arquivo de legenda (como WebVTT ou DFXP) contendo HTML ou JavaScript malicioso. Quando um espectador ativa as legendas para o evento afetado, o script é executado na origem do Opencast na sessão do navegador do espectador. Isso afeta tanto espectadores anônimos quanto funcionários autenticados, podendo levar ao roubo de sessão, roubo de tokens CSRF e ações não autorizadas contra a API REST do Opencast.
O problema é acionado quando o player processa trilhas de legendas servidas através do endpoint /search/episode.json. O comportamento vulnerável ocorre porque os plugins de legenda, habilitados por padrão, anexam o texto da legenda diretamente ao sumidouro captionsContainer.innerHTML sem sanitização.
Recomendações Atualize o Paella Player para a versão 2.12.11 ou posterior. Atualize o Opencast para a versão 19.7 ou posterior. Atualize o Opencast para a versão 20.2 ou posterior. Como medida de mitigação temporária, desative os plugins de legenda WebVTT e DFXP na configuração do player.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-77615
GHSA-M6C8-JCW2-5R25

Produtos afetados

Opencast
Paella-Player