~/news/cve-2026-28737
HIGHCVSS 8.7CVE-2026-2873703/07/2026 - 22:10

CVE-2026-28737 Gitea XSS

A vulnerabilidade permite a execução de scripts maliciosos armazenados no campo extensionsRequired de arquivos glTF, que são renderizados pelo visualizador de arquivos 3D. Isso pode ser explorado por um atacante para executar código JavaScript malicioso no navegador da vítima. O impacto real é a possibilidade de roubo de sessões ou execução de ações não autorizadas.

XSSGiteaglTF
← voltarfonte original ↗

CVE: CVE-2026-28737

Severidade: HIGH

Resumo:

A vulnerabilidade permite a execução de scripts maliciosos armazenados no campo extensionsRequired de arquivos glTF, que são renderizados pelo visualizador de arquivos 3D. Isso pode ser explorado por um atacante para executar código JavaScript malicioso no navegador da vítima. O impacto real é a possibilidade de roubo de sessões ou execução de ações não autorizadas.

CVSS: 8.7