PT-2026-5484 · Opencti+2 · Opencti+2

Publicado

2026-01-30

·

Atualizado

2026-01-31

·

CVE-2020-37044

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas OpenCTI versão 3.3.1
Descrição O OpenCTI é suscetível a um ataque de XSS refletido (Cross-Site Scripting) por meio do endpoint da API /graphql. Um atacante pode injetar código JavaScript malicioso ao enviar uma requisição GET especialmente criada com um payload na string de consulta, que é então executado no navegador da vítima. Por exemplo, uma requisição para /graphql?'"--></style></scRipt><scRipt>alert('Raif Berkay')</scRipt> acionará um alerta. O problema foi descoberto no Linux Mint e no Windows 10. O parâmetro vulnerável é a string de consulta dentro da requisição GET para o endpoint /graphql.
Recomendações A versão 3.3.1 do OpenCTI deve ser atualizada para uma versão mais recente que resolva este problema. Como medida temporária, considere validar e sanitizar cuidadosamente todas as entradas recebidas pelo endpoint /graphql para evitar a injeção de scripts maliciosos.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2020-37044
PYSEC-2026-115

Produtos afetados

Linuxmint
Opencti
Windows 10