Prolix Oc · Lumiverse · CVE-2026-44451
**Nome do Software Vulnerável e Versões Afetadas**
Lumiverse versões anteriores a 0.9.7
**Description**
O sistema de anulação de componentes transpila TSX fornecido pelo usuário usando Sucrase e o avalia via `new Function`. Para evitar a execução maliciosa, o sistema tenta ocultar globais perigosos, como `fetch`, `window` e `eval`, definindo-os como undefined, e utiliza um validador de código fonte estático, `validateComponentOverrideSource()`, para bloquear esses identificadores usando regex de limite de palavra. No entanto, ambos os controles podem ser eludidos. O validador estático pode ser evitado reconstruindo identificadores bloqueados a partir de fragmentos de string em tempo de execução. Além disso, um escape de sandbox é possível usando `useRef` e `useEffect`; ao anexar uma referência a um elemento renderizado, um invasor pode obter um nó DOM ativo e acessar o objeto window real via `node['ownerDoc'+'ument']['def'+'aultView']`. Isso permite a execução de código arbitrário em uma sessão autenticada quando a vítima importa e habilita um pacote de tema malicioso (.lumitheme ou .lumiverse-theme) no Editor de Temas.
**Recommendations**
Atualize o Lumiverse para a versão 0.9.7.