PT-2026-34233 · Astro · Astro

·

CVE-2026-41067

·

Publicado

2026-04-21

·

Atualizado

2026-04-24

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Name of the Vulnerable Software and Affected Versions Astro versões anteriores a 6.1.6
Description A função defineScriptVars() no pipeline de renderização do lado do servidor usa uma expressão regular sensível a maiúsculas e minúsculas para sanitizar valores injetados em tags <script> inline por meio da diretiva define:vars. Como os analisadores HTML processam os elementos de fechamento de script de forma insensível a maiúsculas e minúsculas e permitem espaços em branco ou uma barra diagonal antes do colchete de fechamento, a sanitização pode ser burlada. Um invasor pode usar payloads como </Script>, </script > ou </script/> para fechar prematuramente o bloco de script e injetar HTML ou JavaScript arbitrário na página.
Recommendations Atualize para a versão 6.1.6. Como medida paliativa temporária, restrinja o uso da diretiva define:vars ao passar entradas controladas pelo usuário para tags <script>.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-41067
GHSA-J687-52P2-XCFF

Produtos afetados

Astro