PT-2026-97022 · Nautobot · Nautobot
CVE-2026-83801
·
Publicado
2026-09-22
·
Atualizado
2026-09-22
CVSS v3.1
5.4
Média
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Nautobot versões anteriores a 2.4.37
Nautobot versões anteriores a 3.1.8
Description
Usuários com permissões específicas podem armazenar HTML ou JavaScript em uma descrição de Relacionamento (Relationship description) ou em um nome de Família de Módulos (Module Family name). O Nautobot atribui esses valores ao
help text do campo do formulário renderizado por render field.html através do filtro |safe do Django sem a neutralização adequada, ignorando a auto-escapagem. O conteúdo armazenado é executado na sessão do navegador autenticada de qualquer usuário, incluindo administradores ou superusuários, que abrir um formulário de criação ou edição afetado. Isso pode permitir ações em nome da vítima, roubo de sessão ou token e posterior escalada de privilégios.Recommendations
Atualize para a versão 2.4.37 ou superior.
Atualize para a versão 3.1.8 ou superior.
Restrinja as permissões
extras.add relationship, extras.change relationship, dcim.add modulefamily e dcim.change modulefamily apenas a administradores totalmente confiáveis.
Audite os valores de descrição de Relacionamento e os valores de nome de Família de Módulos existentes em busca de conteúdo HTML ou <script> incorporado e remova quaisquer payloads.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Nautobot