PT-2026-43403 · Prolix Oc · Lumiverse

·

CVE-2026-44451

·

Publicado

2026-05-26

·

Atualizado

2026-05-26

CVSS v3.1

9.3

Crítica

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas Lumiverse versões anteriores a 0.9.7
Description O sistema de anulação de componentes transpila TSX fornecido pelo usuário usando Sucrase e o avalia via new Function. Para evitar a execução maliciosa, o sistema tenta ocultar globais perigosos, como fetch, window e eval, definindo-os como undefined, e utiliza um validador de código fonte estático, validateComponentOverrideSource(), para bloquear esses identificadores usando regex de limite de palavra. No entanto, ambos os controles podem ser eludidos. O validador estático pode ser evitado reconstruindo identificadores bloqueados a partir de fragmentos de string em tempo de execução. Além disso, um escape de sandbox é possível usando useRef e useEffect; ao anexar uma referência a um elemento renderizado, um invasor pode obter um nó DOM ativo e acessar o objeto window real via node['ownerDoc'+'ument']['def'+'aultView']. Isso permite a execução de código arbitrário em uma sessão autenticada quando a vítima importa e habilita um pacote de tema malicioso (.lumitheme ou .lumiverse-theme) no Editor de Temas.
Recommendations Atualize o Lumiverse para a versão 0.9.7.

Exploit

Correção

Protection Mechanism Failure

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-44451

Produtos afetados

Lumiverse