PT-2026-97022 · Nautobot · Nautobot

CVE-2026-83801

·

Publicado

2026-09-22

·

Atualizado

2026-09-22

CVSS v3.1

5.4

Média

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Nautobot versões anteriores a 2.4.37 Nautobot versões anteriores a 3.1.8
Description Usuários com permissões específicas podem armazenar HTML ou JavaScript em uma descrição de Relacionamento (Relationship description) ou em um nome de Família de Módulos (Module Family name). O Nautobot atribui esses valores ao help text do campo do formulário renderizado por render field.html através do filtro |safe do Django sem a neutralização adequada, ignorando a auto-escapagem. O conteúdo armazenado é executado na sessão do navegador autenticada de qualquer usuário, incluindo administradores ou superusuários, que abrir um formulário de criação ou edição afetado. Isso pode permitir ações em nome da vítima, roubo de sessão ou token e posterior escalada de privilégios.
Recommendations Atualize para a versão 2.4.37 ou superior. Atualize para a versão 3.1.8 ou superior. Restrinja as permissões extras.add relationship, extras.change relationship, dcim.add modulefamily e dcim.change modulefamily apenas a administradores totalmente confiáveis. Audite os valores de descrição de Relacionamento e os valores de nome de Família de Módulos existentes em busca de conteúdo HTML ou <script> incorporado e remova quaisquer payloads.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-83801
GHSA-56V6-2FHR-WXGQ

Produtos afetados

Nautobot