PT-2026-97649 · Drupal · Webform Module

CVE-2026-96357

·

Publicado

2026-09-23

·

Atualizado

2026-09-25

Nenhuma

Não há classificações de severidade ou métricas disponíveis. Quando houver, atualizaremos as informações correspondentes na página.
Nome do Software Vulnerável e Versões Afetadas Módulo Webform do Drupal (versões afetadas não especificadas)
Descrição O módulo Webform não força adequadamente o download de certos tipos de arquivos carregados quando estes são servidos. Em configurações específicas do site, um arquivo enviado por meio de um formulário web pode ser renderizado inline pelo navegador, resultando em cross-site scripting (XSS), onde scripts maliciosos são executados no navegador da vítima. Aproximadamente 436.300 instâncias foram identificadas globalmente. Este problema requer que um usuário com permissão para criar ou editar formulários web configure o formulário para permitir as extensões de arquivo afetadas, e que a vítima abra especificamente o arquivo carregado.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Identificadores relacionados

CVE-2026-96357
DRUPAL-CONTRIB-2026-172

Produtos afetados

Webform Module