PT-2026-96131 · Gocd · Gocd

CVE-2026-52741

·

Publicado

2026-09-21

·

Atualizado

2026-09-21

CVSS v4.0

7.5

Alta

VetorAV:N/AC:H/AT:P/PR:L/UI:P/VC:H/VI:H/VA:L/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas GoCD versões 18.3.0 through 26.0.0
Description Ocorre cross-site scripting (XSS) armazenado quando o servidor gera links de ferramentas de rastreamento não escapados a partir de comentários de commit. Isso acontece quando um projeto utiliza uma expressão regular de Tracking Tool permissiva com um grupo de captura de ID, como JIRA-(.+). Um invasor com acesso de commit a um material rastreado pode inserir caracteres especiais de URI ou HTML em um comentário de commit correspondente, que é executado quando uma vítima visualiza a página Compare Pipeline. Isso pode levar à exposição de sessões de usuários privilegiados ou alterações não autorizadas realizadas com as credenciais e privilégios da vítima.
Recommendations Atualize para a versão 26.1.0. Como mitigação temporária, utilize matchers conservadores que não correspondam a caracteres especiais ou remova o grupo de captura de ID da expressão regular da Tracking Tool.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-52741
GHSA-HJ3C-Q23M-FXCG

Produtos afetados

Gocd