Clevertap · Clevertap Web Sdk · CVE-2026-26861
**Nome do Software Vulnerável e Versões Afetadas**
CleverTap Web SDK versões 1.15.2 e anteriores
**Descrição**
O CleverTap Web SDK está suscetível a uma vulnerabilidade de Cross-Site Scripting (XSS) através da funcionalidade `window.postMessage`. A função `handleCustomHtmlPreviewPostMessageEvent`, localizada em `src/util/campaignRender/nativeDisplay.js`, não valida adequadamente a origem da mensagem utilizando o método `includes()`, permitindo que atacantes contornem as verificações de segurança ao utilizar um subdomínio.
**Recomendações**
Atualize o CleverTap Web SDK para uma versão posterior à 1.15.2.