Aikido-Security

#4650de 55,087
58.3CVSS total
Vulnerabilidades · 7
Média
1
Alta
4
Crítica
2
PT-2026-22027
8.9
2026-02-25
Storybook · Storybook · CVE-2026-27148
**Nome do Software Vulnerável e Versões Afetadas** Versões do Storybook anteriores a 7.6.23 Versões do Storybook anteriores a 8.6.17 Versões do Storybook anteriores a 9.1.19 Versões do Storybook anteriores a 10.2.10 **Descrição** A funcionalidade WebSocket do servidor de desenvolvimento do Storybook, utilizada para criar e atualizar stories, é suscetível a hijacking de WebSocket. Este problema impacta apenas o servidor de desenvolvimento e não afeta as builds de produção. A exploração requer que um desenvolvedor visite um site malicioso enquanto estiver executando o servidor de desenvolvimento local do Storybook. A conexão WebSocket carece de validação de origem, permitindo que um site malicioso envie mensagens WebSocket para a instância local sem interação do usuário. Se o servidor de desenvolvimento do Storybook estiver exposto publicamente, um atacante não autenticado pode enviar mensagens WebSocket diretamente. Os manipuladores de mensagens WebSocket para criação e salvamento de stories são vulneráveis a injeção através de entrada não sanitizada no campo `componentFilePath`, potencialmente levando a Cross-Site Scripting (XSS) persistente ou Execução Remota de Código (RCE). **Recomendações** Atualize o Storybook para a versão 7.6.23 ou posterior. Atualize o Storybook para a versão 8.6.17 ou posterior. Atualize o Storybook para a versão 9.1.19 ou posterior. Atualize o Storybook para a versão 10.2.10 ou posterior.