CVE-2026-41200
STIG Manager tem vulnerabilidade de XSS refletido no Web App
- Publicado
- 23 de abr. de 2026
- Atualizado
- 23 de abr. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 17 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 26,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
STIG Manager é uma API e um cliente web para gerenciar avaliações de Security Technical Implementation Guides (STIG) de Sistemas de Informação. As versões 1.5.10 a 1.6.7 apresentam uma vulnerabilidade de Cross-Site Scripting (XSS) refletido no código de tratamento de erros de autenticação OIDC em `src/init.js` e `public/reauth.html`. Durante o fluxo de redirecionamento OIDC, os parâmetros de consulta `error` e `error_description` retornados pelo provedor OIDC são gravados diretamente no DOM via `innerHTML` sem escape de HTML. Um atacante que consiga criar uma URL de redirecionamento maliciosa e convencer um usuário a segui-la pode executar JavaScript arbitrário no contexto de origem da aplicação. A vulnerabilidade é mais grave quando o usuário alvo possui uma sessão ativa do STIG Manager em outra aba do navegador — o código injetado é executado na mesma origem e pode se comunicar com o SharedWorker que gerencia o token de acesso ativo, permitindo requisições autenticadas à API em nome da vítima, incluindo leitura e modificação de dados de coleções. A vulnerabilidade é corrigida na versão 1.6.8. Não há solução alternativa além da atualização. Implantações atrás de um web application firewall que filtra payloads de XSS refletido em parâmetros de consulta podem ter mitigação parcial, mas isso não substitui a aplicação do patch.
Fontes
1Gerador de exploit de prova de conceito para XSS refletido na autenticação OIDC do STIG Manager, permitindo roubo de tokens de sessão através de URLs de callback manipuladas e saída HTML de phishing.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.