PT-2026-41882 · Vaadin · Vaadin Maven Plugin+1

CVE-2026-7860

·

Publicado

2026-05-19

·

Atualizado

2026-05-19

CVSS v4.0

1.6

Baixa

VetorAV:L/AC:H/AT:P/PR:L/UI:P/VC:H/VI:N/VA:N/SC:H/SI:H/SA:N/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:N/R:A/V:C/RE:L/U:Green
Nome do Software Vulnerável e Versões Afetadas Vaadin Maven plugin versões 23.0.0 até 23.6.9 Vaadin Maven plugin versões 24.0.0 até 24.9.16 Vaadin Maven plugin versões 24.10.0 até 24.10.3 Vaadin Maven plugin versões 25.0.0 até 25.0.10 Vaadin Maven plugin versões 25.1.0 até 25.1.4 Vaadin Gradle plugin versões 24.0.0 até 24.9.16 Vaadin Gradle plugin versões 24.10.0 até 24.10.3 Vaadin Gradle plugin versões 25.0.0 até 25.0.10 Vaadin Gradle plugin versões 25.1.0 até 25.1.4
Description Um problema de divulgação de informações existe nos plugins Vaadin Maven e Gradle. Quando o processo de build do frontend termina com um status diferente de zero, o conjunto completo de variáveis de ambiente é exposto nos logs de build. Isso pode levar à exposição de credenciais fornecidas como segredos em texto claro nos logs de CI e artefatos de build arquivados.
Recommendations Atualizar versões 23.0.0 até 23.6.9 para 23.6.10. Atualizar versões 24.0.0 até 24.9.16 para 24.9.17 ou superior. Atualizar versões 24.10.0 até 24.10.3 para 24.10.4 ou superior. Atualizar versões 25.0.0 até 25.0.10 para 25.0.11 ou superior. Atualizar versões 25.1.0 até 25.1.4 para 25.1.5 ou superior.

Exploit

Correção

Generation of Error Message Containing Sensitive Information

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-7860
GHSA-J8MX-J73W-9MXW

Produtos afetados

Vaadin Gradle Plugin
Vaadin Maven Plugin