PT-2026-45491 · Vitest · Vitest

CVE-2026-47428

·

Publicado

2026-06-01

·

Atualizado

2026-07-16

CVSS v3.1

9.6

Crítica

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Vitest versões 4.0.17 até 4.1.5 Vitest versões 5.0.0-beta.0 até 5.0.0-beta.2
Description No modo de navegador, o software disponibiliza o endpoint '/ vitest test /' onde o parâmetro de consulta otelCarrier é inserido diretamente em um script de módulo inline. Como esse valor é tratado como código-fonte JavaScript em vez de dados, uma URL manipulada pode executar JavaScript arbitrário na origem do servidor Vitest. Isso pode ser utilizado para recuperar o VITEST API TOKEN, que autentica as APIs de WebSocket. Em configurações locais, o comprometimento desse token pode ser encadeado para alcançar a execução de código no lado do servidor, utilizando a API de navegador autenticada para modificar o arquivo vite.config.ts, que é então executado pelo Node quando a configuração é recarregada.
Recommendations Atualize o Vitest para a versão 4.1.6 ou 5.0.0-beta.3.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47428
GHSA-2H32-95RG-CPPP
RHSA-2026:39058

Produtos afetados

Vitest