PT-2026-95476 · Unknown · Mojolicious

CVE-2026-77568

·

Publicado

2026-09-18

·

Atualizado

2026-09-24

CVSS v3.1

4.2

Média

VetorAV:N/AC:H/PR:N/UI:R/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Mojolicious versões anteriores a 9.48
Description Os auxiliares de CSRF csrf field(), csrf token() e csrf protect() reutilizam um token por sessão inalterado no HTML renderizado. Quando a compressão de resposta está habilitada e conteúdo influenciado por um invasor é refletido na mesma resposta, um invasor não autenticado pode usar um canal lateral de compressão BREACH—uma técnica que recupera segredos ao observar o tamanho de respostas HTTP compactadas—para recuperar o token e forjar requisições cross-site. Implantações apenas de API que nunca renderizam o token em HTML não são afetadas.
Recommendations Atualizar para a versão 9.48.

Exploit

Correção

CSRF

Information Disclosure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-77568
GHSA-CF46-H6JW-MJ3R
OPENSUSE-SU-2026:21956-1

Produtos afetados

Mojolicious