CVE-2026-32722
Memray-generated HTML reports vulnerable to Stored XSS via unescaped command-line metadata
- Publicado
- 18 de mar. de 2026
- Atualizado
- 19 de mar. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 18 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 23,1%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Memray é um profiler de memória para Python. Antes do Memray 1.19.2, o Memray renderizava a linha de comando do processo rastreado diretamente nos relatórios HTML gerados, sem escape. Como não havia escape, argumentos de linha de comando controlados pelo atacante eram inseridos como HTML bruto no relatório gerado. Isso permitia a execução de JavaScript quando uma vítima abria o relatório gerado em um navegador. A versão 1.19.2 corrige o problema.
Fontes
1XSS armazenado do Bloomberg Memray via metadados de linha de comando não escapados
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.