CVE-2026-29519
Lucee CFML Server Reflected XSS tramite il parsing del percorso URL
- Pubblicato
- 10 lug 2026
- Aggiornato
- 14 lug 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 15 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:N/SC:H/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 39,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Le versioni del server CFML Lucee nelle linee di rilascio 5.3.x, 6.1.x, 6.2.x e 7.0.x contengono una vulnerabilità di cross-site scripting riflesso nell'analisi del percorso URL che consente a remoti attaccanti non autenticati di eseguire JavaScript arbitrario nel browser di una vittima incorporando payload HTML o JavaScript nel percorso della richiesta. Gli attaccanti possono creare un URL dannoso contenente contenuto di script iniettato che viene riflesso nella risposta del server senza una corretta codifica dell'output, consentendo il dirottamento della sessione o azioni non autorizzate contro l'interfaccia amministrativa di Lucee quando una vittima visita il link creato.
Fonti
1Prova di concetto per XSS riflesso in Lucee CFML (CVE-2026-29519)
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.