CVE-2026-29519
Lucee CFML Server XSS Refletido via Análise do Caminho da URL
- Publicado
- 10 de jul. de 2026
- Atualizado
- 14 de jul. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 15 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:N/SC:H/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 39,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
As versões do servidor Lucee CFML nas linhas de lançamento 5.3.x, 6.1.x, 6.2.x e 7.0.x contêm uma vulnerabilidade de cross-site scripting refletido na análise do caminho da URL que permite que atacantes remotos não autenticados executem JavaScript arbitrário no navegador da vítima ao incorporar payloads de HTML ou JavaScript no caminho da solicitação. Os atacantes podem criar uma URL maliciosa contendo conteúdo de script injetado que é refletido na resposta do servidor sem a devida codificação de saída, permitindo o sequestro de sessão ou ações não autorizadas contra a interface administrativa do Lucee quando uma vítima visita o link criado.
Fontes
1Prova de Conceito para XSS Refletido no Lucee CFML (CVE-2026-29519)
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.