PT-2026-21366 · Isso · Isso

·

CVE-2026-27469

·

Publicado

2026-02-21

·

Atualizado

2026-07-13

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do Isso anteriores a 0afbfe0691ee237963e8fb0b2ee01c9e55ca2144
Descrição O Isso, um servidor de comentários leve escrito em Python e JavaScript, contém uma vulnerabilidade de Cross-Site Scripting (XSS) armazenado. Os campos de website e autor do comentário são suscetíveis devido ao escapamento de HTML insuficiente. Especificamente, o campo de website não foi devidamente escapado em HTML, deixando aspas simples e duplas sem escapamento. Isso permite a injeção de manipuladores de eventos arbitrários, como onmouseover ou onclick, quando o valor do website é inserido em um atributo href entre aspas simples via concatenação de strings. O endpoint de edição de comentários (PUT /id/) e o endpoint de edição de moderação (POST /id//edit/) também carecem de escapamento adequado. Habilitar a moderação de comentários pode elevar a barreira para exploração, mas não mitiga totalmente o problema, pois um moderador ativando um comentário malicioso ainda exporia os visitantes.
Recomendações Atualize o Isso para a versão 0afbfe0691ee237963e8fb0b2ee01c9e55ca2144 ou posterior.

Exploit

Correção

Improper Encoding or Escaping of Output

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27469
GHSA-9FWW-8CPR-Q66R
PYSEC-2026-2527

Produtos afetados

Isso