PT-2026-22366 · Clevertap · Clevertap Web Sdk

·

CVE-2026-26861

·

Publicado

2026-02-27

·

Atualizado

2026-03-04

CVSS v3.1

8.3

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas CleverTap Web SDK versões 1.15.2 e anteriores
Descrição O CleverTap Web SDK está suscetível a uma vulnerabilidade de Cross-Site Scripting (XSS) através da funcionalidade window.postMessage. A função handleCustomHtmlPreviewPostMessageEvent, localizada em src/util/campaignRender/nativeDisplay.js, não valida adequadamente a origem da mensagem utilizando o método includes(), permitindo que atacantes contornem as verificações de segurança ao utilizar um subdomínio.
Recomendações Atualize o CleverTap Web SDK para uma versão posterior à 1.15.2.

Exploit

Correção

XSS

Origin Validation Error

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-26861
GHSA-J5MF-6RH3-RHGG

Produtos afetados

Clevertap Web Sdk