PT-2026-38639 · Unknown · App Router
Timneutkens
·
Publicado
2026-05-06
·
Atualizado
2026-05-15
·
CVE-2026-44581
CVSS v3.1
4.7
Média
| Vetor | AV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
App Router applications (versões afetadas não especificadas)
Descrição
O cross-site scripting (XSS) armazenado é possível em aplicações que dependem de nonces de Content Security Policy (CSP) quando implantadas atrás de caches compartilhados. Valores de nonce malformados derivados de cabeçalhos de requisição podem ser refletidos no HTML renderizado de forma insegura, permitindo que um invasor envenene as respostas em cache e execute scripts para visitantes posteriores. Nonces de CSP são tokens de segurança usados para permitir que apenas scripts inline específicos sejam executados, prevenindo a injeção de scripts não autorizados.
Recomendações
Atualize o software para uma versão onde valores de nonce malformados sejam rejeitados ou ignorados e uma sanitização mais rigorosa seja aplicada.
Remova os cabeçalhos de requisição
Content-Security-Policy de tráfego não confiável como uma medida paliativa temporária.Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
App Router