PT-2026-22027 · Storybook · Storybook

·

CVE-2026-27148

·

Publicado

2026-02-25

·

Atualizado

2026-07-10

CVSS v4.0

8.9

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:A/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H
Nome do Software Vulnerável e Versões Afetadas Versões do Storybook anteriores a 7.6.23 Versões do Storybook anteriores a 8.6.17 Versões do Storybook anteriores a 9.1.19 Versões do Storybook anteriores a 10.2.10
Descrição A funcionalidade WebSocket do servidor de desenvolvimento do Storybook, utilizada para criar e atualizar stories, é suscetível a hijacking de WebSocket. Este problema impacta apenas o servidor de desenvolvimento e não afeta as builds de produção. A exploração requer que um desenvolvedor visite um site malicioso enquanto estiver executando o servidor de desenvolvimento local do Storybook. A conexão WebSocket carece de validação de origem, permitindo que um site malicioso envie mensagens WebSocket para a instância local sem interação do usuário. Se o servidor de desenvolvimento do Storybook estiver exposto publicamente, um atacante não autenticado pode enviar mensagens WebSocket diretamente. Os manipuladores de mensagens WebSocket para criação e salvamento de stories são vulneráveis a injeção através de entrada não sanitizada no campo componentFilePath, potencialmente levando a Cross-Site Scripting (XSS) persistente ou Execução Remota de Código (RCE).
Recomendações Atualize o Storybook para a versão 7.6.23 ou posterior. Atualize o Storybook para a versão 8.6.17 ou posterior. Atualize o Storybook para a versão 9.1.19 ou posterior. Atualize o Storybook para a versão 10.2.10 ou posterior.

Exploit

Correção

RCE

Origin Validation Error

Special Elements Injection

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27148
GHSA-MJF5-7G4M-GX5W

Produtos afetados

Storybook