PT-2026-97130 · Nuclei+1 · Nuclei+1

CVE-2026-76819

·

Publicado

2026-09-22

·

Atualizado

2026-09-22

CVSS v3.1

8.6

Alta

VetorAV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Nuclei versões 3.0.0 through 3.9.9
Description Uma gravação fora dos limites do heap (out-of-bounds heap write) no runtime JavaScript Goja incorporado no protocolo javascript: em pkg/js/ permite a execução de código nativo arbitrário no host que executa o scanner. Isso ocorre ao avaliar templates JavaScript não confiáveis, incluindo aqueles que contêm uma seção init maliciosa que é executada durante a inicialização. Como os templates JavaScript nas versões afetadas são executados por padrão sem a necessidade da flag -code ou assinaturas criptográficas, implantações de CLI e SDK que aceitam templates de terceiros estão expostas.
Recommendations Atualize para a versão 3.10.0. Atualize para a versão 3.11.0 para habilitar o endurecimento adicional que exige assinaturas criptográficas para templates JavaScript. Evite executar templates JavaScript de fontes não verificadas.

Correção

Memory Corruption

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-76819
GHSA-VXG7-F2JJ-JMQM

Produtos afetados

Goja
Nuclei