PT-2026-24486 · Umbraco · Umbraco

Odgrso

·

Publicado

2026-03-10

·

Atualizado

2026-03-12

·

CVE-2026-31833

CVSS v3.1

6.7

Média

VetorAV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Versões do Umbraco de 16.2.0 a 16.5.0 Versão do Umbraco 17.2.2
Descrição O Umbraco é um CMS ASP.NET. Um usuário autenticado do backoffice com acesso às Configurações pode injetar HTML malicioso nas descrições de tipos de propriedade. O problema decorre de uma configuração attributeNameCheck excessivamente permissiva (/.+/) na instância UFM DOMPurify, que não filtrou atributos de manipuladores de eventos como onclick e onload quando usados dentro dos componentes web do Umbraco (umb-, uui-, ufm-*). Isso permite a injeção de HTML malicioso.
Recomendações Atualize para a versão 16.5.1 do Umbraco ou posterior. Atualize para a versão 17.2.2 do Umbraco ou posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-31833
GHSA-VRQC-59MW-QQG7

Produtos afetados

Umbraco