PT-2026-1225 · Vaadin+1 · Vaadin 23.6.5+11

CVE-2025-15022

·

Publicado

2026-01-05

·

Atualizado

2026-01-05

CVSS v4.0

4.8

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/S:N/AU:N/R:U/V:D/RE:L/U:Amber
Nome do Software Vulnerável e Versões Afetadas Versões do Vaadin 7.0.0 até 7.7.49 Versões do Vaadin 8.0.0 até 8.29.1 Versões do Vaadin 23.1.0 até 23.6.5 Versões do Vaadin 24.0.0 até 24.8.13 Versões do Vaadin 24.9.0 até 24.9.6
Descrição A aplicação permite HTML em legendas de ação por padrão sem a devida sanitização. Isso pode levar a Cross-site Scripting (XSS) se o conteúdo da legenda originar-se de entrada do usuário. O problema foi corrigido em versões mais recentes mediante a sanitização das legendas por padrão e o fornecimento de uma API para habilitar o modo de conteúdo HTML para fins de compatibilidade. No Vaadin 23 e versões posteriores, o componente Spreadsheet utiliza o Jsoup com uma safelist relaxada para sanitização de HTML. O Vaadin 14 não é afetado, pois o componente Spreadsheet não era suportado.
Recomendações Atualize para a versão 7.7.50 ou superior do Vaadin. Atualize para a versão 8.30.0 ou superior do Vaadin. Atualize para a versão 23.6.6 ou superior do Vaadin. Atualize para a versão 24.8.14 ou 24.9.7 ou superior do Vaadin. Atualize para a versão 25.0.0 ou superior do Vaadin.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2025-15022
GHSA-7WWV-79XW-RVVG

Produtos afetados

Jsoup
Vaadin 23.1.0
Vaadin 23.6.5
Vaadin 24.0.0
Vaadin 24.8.13
Vaadin 24.9.0
Vaadin 24.9.6
Vaadin 25.0.0
Vaadin 7.0.0
Vaadin 7.7.49
Vaadin 8.0.0
Vaadin 8.29.1