PT-2026-98202 · Discourse · Discourse

CVE-2026-91119

·

Publicado

2026-09-24

·

Atualizado

2026-09-28

CVSS v3.1

6.4

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Discourse versões anteriores a 2026.1.8 Discourse versões anteriores a 2026.6.3 Discourse versões anteriores a 2026.7.2 Discourse versões anteriores a 2026.8.0
Description Os componentes topic small-action e nested-activity-log interpolam o valor de formulário livre action code who em atributos href de links de menção sem a codificação de URL. Um nome de exibição contendo aspas pode encerrar o atributo de URL pretendido, permitindo a injeção de elementos controlados por um invasor na marcação renderizada. Embora o texto de menção visível seja escapado, o componente de caminho não codificado permite a injeção de HTML armazenado quando um usuário visualiza a ação do tópico ou o log de atividade afetado.
Recommendations Atualizar para a versão 2026.1.8 Atualizar para a versão 2026.6.3 Atualizar para a versão 2026.7.2 Atualizar para a versão 2026.8.0

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-91119
GHSA-PV3P-P3M9-V8V3

Produtos afetados

Discourse