PT-2026-96276 · Joplin · Joplin
CVE-2026-55105
·
Publicado
2026-09-21
·
Atualizado
2026-09-21
CVSS v3.1
7.7
Alta
| Vetor | AV:N/AC:L/PR:L/UI:N/S:C/C:H/I:N/A:N |
Nome do Software Vulnerável e Versões Afetadas
Joplin versões anteriores a 3.6.15
Joplin versões anteriores a 3.7.2
Description
No arquivo
packages/renderer/MdToHtml/rules/fountain.ts, o HTML gerado pelo renderizador fountain.js é passado para a saída da nota sem sanitização. Isso permite que um bloco de código Fountain malicioso execute scripts quando a renderização Fountain está habilitada em clientes desktop ou móveis, ou quando uma nota é publicada através do Joplin Server. O script executado pode ler conteúdo carregado no visualizador de notas reutilizado ou acessar dados disponíveis para um navegador autenticado na origem do servidor, caso as notas publicadas sejam servidas do mesmo domínio que o conteúdo do servidor.Recommendations
Atualize para a versão 3.6.15.
Atualize para a versão 3.7.2.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Joplin