PT-2026-96788 · Npm+1 · @Novu/Js+2
CVE-2026-75510
·
Publicado
2026-09-22
·
Atualizado
2026-09-22
CVSS v4.0
5.1
Média
| Vetor | AV:N/AC:L/AT:N/PR:L/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N |
Nome do Software Vulnerável e Versões Afetadas
Novu versões anteriores a 3.18.0
@novu/js versões anteriores a 3.18.0
@novu/react (componente Inbox) versões anteriores a 3.18.0
Description
O In-App Inbox do Novu e o componente Inbox do @novu/react não validam o esquema de URL de redirecionamentos de chamada para ação (CTA) de notificações. Um membro autenticado da organização ou um detentor de chave de API de ambiente pode armazenar um redirecionamento
javascript: com o target definido como self em um fluxo de trabalho in-app. Quando um destinatário usando um navegador baseado em Chromium clica na notificação, a função navigate() em packages/js/src/ui/context/InboxContext.tsx chama window.open(), executando JavaScript arbitrário na origem atual que hospeda a caixa de entrada. Isso ocorre porque o mapeador de caixa de entrada no servidor em apps/api/src/app/inbox/utils/notification-mapper.ts e o componente do lado do cliente em packages/js/src/ui/components/Notification/DefaultNotification.tsx passam o redirect.url e o target do objeto cta.data sem validação. Isso pode levar a um Cross-Site Scripting (XSS) armazenado, permitindo o roubo de material de sessão, como o self-hosted-jwt do localStorage, e permitindo ações autenticadas não autorizadas em um aplicativo do cliente ou no painel do Novu auto-hospedado.Recommendations
Atualize o Novu, @novu/js e @novu/react para a versão 3.18.0 ou posterior.
Como solução temporária, restrinja as permissões de usuários que podem criar ou editar fluxos de trabalho in-app para evitar a inserção de URLs
javascript: maliciosas no objeto cta.data.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
@Novu/Js
@Novu/React
Novu