PT-2026-97130 · Nuclei+1 · Nuclei+1
CVE-2026-76819
·
Publicado
2026-09-22
·
Atualizado
2026-09-22
CVSS v3.1
8.6
Alta
| Vetor | AV:L/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H |
Nome do Software Vulnerável e Versões Afetadas
Nuclei versões 3.0.0 through 3.9.9
Description
Uma gravação fora dos limites do heap (out-of-bounds heap write) no runtime JavaScript Goja incorporado no protocolo
javascript: em pkg/js/ permite a execução de código nativo arbitrário no host que executa o scanner. Isso ocorre ao avaliar templates JavaScript não confiáveis, incluindo aqueles que contêm uma seção init maliciosa que é executada durante a inicialização. Como os templates JavaScript nas versões afetadas são executados por padrão sem a necessidade da flag -code ou assinaturas criptográficas, implantações de CLI e SDK que aceitam templates de terceiros estão expostas.Recommendations
Atualize para a versão 3.10.0.
Atualize para a versão 3.11.0 para habilitar o endurecimento adicional que exige assinaturas criptográficas para templates JavaScript.
Evite executar templates JavaScript de fontes não verificadas.
Correção
Memory Corruption
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Goja
Nuclei