PT-2026-97804 · Unknown · Aureus Erp

·

CVE-2026-97062

·

Publicado

2026-09-24

·

Atualizado

2026-09-24

CVSS v4.0

5.1

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Aureus ERP versões anteriores a 1.6.1
Descrição A aplicação armazena arquivos SVG carregados em seu disco público e os serve a partir da origem da aplicação. Isso permite que usuários autenticados carreguem arquivos SVG maliciosos contendo JavaScript. Atacantes podem criar esses arquivos com elementos de script que são executados na origem da aplicação quando a URL do arquivo é aberta diretamente, permitindo o roubo de cookies de sessão e a exfiltração de tokens CSRF (Cross-Site Request Forgery), uma técnica usada para realizar ações não autorizadas em nome de um usuário.
Recomendações Atualize o Aureus ERP para uma versão posterior à 1.6.0. Restrinja o carregamento de arquivos SVG ou sanitize-os para remover elementos de script como medida de mitigação temporária.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-97062

Produtos afetados

Aureus Erp