PT-2026-96136 · Gocd · Gocd
CVE-2026-68919
·
Publicado
2026-09-21
·
Atualizado
2026-09-25
CVSS v4.0
7.0
Alta
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:P/VC:L/VI:H/VA:L/SC:N/SI:N/SA:N |
Nome do Software Vulnerável e Versões Afetadas
GoCD versões 13.3.0 through 26.0.x
Description
O GoCD não codifica nem escapa corretamente comentários maliciosos de modificação de material que imitam o formato especial de trackback usado por materiais de pacote. Isso ocorre ao renderizar as visualizações de Detalhes do Estágio, Detalhes do Trabalho/Build, Mapa de Fluxo de Valor e Histórico do Pipeline. Um usuário com acesso de gravação a um material rastreado pelo GoCD pode armazenar HTML ou JavaScript arbitrário em um comentário de material de pacote forjado. Esse conteúdo é executado na sessão do navegador de um usuário que visualize a página afetada, podendo expor uma sessão de usuário privilegiada ou permitir alterações usando as credenciais e privilégios da vítima.
Recommendations
Atualizar para a versão 26.1.0.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Gocd