PT-2026-98204 · Discourse · Discourse

CVE-2026-91121

·

Publicado

2026-09-24

·

Atualizado

2026-09-24

CVSS v3.1

5.0

Média

VetorAV:N/AC:L/PR:L/UI:N/S:C/C:N/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Discourse versões anteriores a 2026.1.8 Discourse versões anteriores a 2026.6.3 Discourse versões anteriores a 2026.7.2 Discourse versões anteriores a 2026.8.0
Description Nomes de arquivos de upload controlados por atacantes, utilizados em excertos de mensagens de chat, são renderizados como HTML não escapado. Um usuário capaz de fazer upload de arquivos e enviar conteúdo de chat pode inserir marcações em um nome de arquivo que são posteriormente interpretadas por listas de canais de chat, e-mails de resumo de chat, barras de mensagens fixadas, prévias de resposta, prévias de tópicos e outros renderizadores de excertos. Isso permite a injeção de trusted-HTML, que pode alterar o conteúdo renderizado dos excertos. Embora a execução de JavaScript não tenha sido demonstrada sob as configurações padrão de Política de Segurança de Conteúdo (CSP), sites que desativam ou relaxam a CSP padrão possuem maior exposição.
Recommendations Atualizar para a versão 2026.1.8. Atualizar para a versão 2026.6.3. Atualizar para a versão 2026.7.2. Atualizar para a versão 2026.8.0.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-91121
GHSA-34RH-WJFV-65GQ

Produtos afetados

Discourse