PT-2026-96276 · Joplin · Joplin

CVE-2026-55105

·

Publicado

2026-09-21

·

Atualizado

2026-09-21

CVSS v3.1

7.7

Alta

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas Joplin versões anteriores a 3.6.15 Joplin versões anteriores a 3.7.2
Description No arquivo packages/renderer/MdToHtml/rules/fountain.ts, o HTML gerado pelo renderizador fountain.js é passado para a saída da nota sem sanitização. Isso permite que um bloco de código Fountain malicioso execute scripts quando a renderização Fountain está habilitada em clientes desktop ou móveis, ou quando uma nota é publicada através do Joplin Server. O script executado pode ler conteúdo carregado no visualizador de notas reutilizado ou acessar dados disponíveis para um navegador autenticado na origem do servidor, caso as notas publicadas sejam servidas do mesmo domínio que o conteúdo do servidor.
Recommendations Atualize para a versão 3.6.15. Atualize para a versão 3.7.2.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-55105
GHSA-F7Q3-3GRX-6WG9

Produtos afetados

Joplin