PT-2025-26781 · Komga · Komga

Paul-Gerste-Sonarsource

·

Publicado

2025-06-24

·

Atualizado

2025-06-25

·

CVE-2025-52880

CVSS v3.1

4.2

Média

VetorAV:N/AC:H/PR:H/UI:R/S:U/C:N/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas: Versões do Komga de 1.8.0 a 1.21.3
Descrição: Uma vulnerabilidade de Cross-Site Scripting (XSS) foi identificada no Komga ao servir recursos EPUB. Isso permite que um atacante execute ações em nome da vítima. Se um usuário administrador for alvejado, isso pode ser combinado com controle de comando no lado do servidor para alcançar execução arbitrária de código. A vulnerabilidade requer que um arquivo EPUB malicioso esteja presente em uma biblioteca do Komga e seja acessado por um usuário administrador no leitor de EPUB.
Recomendações: Para as versões de 1.8.0 a 1.21.3, atualize para a versão 1.22.0 para resolver o problema. Como solução temporária, considere restringir o acesso ao leitor de EPUB para usuários administradores até que a atualização seja aplicada. Evite acessar arquivos EPUB maliciosos no leitor de EPUB para minimizar o risco de exploração.

Exploit

Correção

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-52880
GHSA-M7MM-6JXP-2M4X

Produtos afetados

Komga