PT-2026-95710 · Unknown · Open Edx Platform

CVE-2026-85271

·

Publicado

2026-09-18

·

Atualizado

2026-09-27

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Open edX Platform versões Redwood through Ulmo and Verawood.1
Description A função add additional attributes to notifications em openedx/core/djangoapps/notifications/email/utils.py atribui conteúdo de notificação sem sanitizar os valores de título de discussão produzidos por get notification content em openedx/core/djangoapps/notifications/base notification.py. Um aluno matriculado pode inserir marcações compatíveis com CSS no valor post title fornecido por lms/djangoapps/discussion/rest api/discussions notifications.py. Durante a renderização de e-mails em lote e resumos, esse valor é processado através de openedx/core/djangoapps/notifications/templates/notifications/digest content.html como HTML seguro. Isso permite o rastreamento de abertura de e-mail, falsificação de conteúdo (spoofing) ou phishing quando outro aluno utiliza um cliente de renderização de CSS.
Recommendations Atualize para Ulmo ou Verawood.1.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-85271
GHSA-RV5W-F4R5-H77G

Produtos afetados

Open Edx Platform