PT-2026-38639 · Unknown · App Router

Timneutkens

·

Publicado

2026-05-06

·

Atualizado

2026-05-15

·

CVE-2026-44581

CVSS v3.1

4.7

Média

VetorAV:N/AC:H/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas App Router applications (versões afetadas não especificadas)
Descrição O cross-site scripting (XSS) armazenado é possível em aplicações que dependem de nonces de Content Security Policy (CSP) quando implantadas atrás de caches compartilhados. Valores de nonce malformados derivados de cabeçalhos de requisição podem ser refletidos no HTML renderizado de forma insegura, permitindo que um invasor envenene as respostas em cache e execute scripts para visitantes posteriores. Nonces de CSP são tokens de segurança usados para permitir que apenas scripts inline específicos sejam executados, prevenindo a injeção de scripts não autorizados.
Recomendações Atualize o software para uma versão onde valores de nonce malformados sejam rejeitados ou ignorados e uma sanitização mais rigorosa seja aplicada. Remova os cabeçalhos de requisição Content-Security-Policy de tráfego não confiável como uma medida paliativa temporária.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

BDU:2026-07001
CVE-2026-44581
GHSA-FFHC-5MCF-PF4Q

Produtos afetados

App Router