
Prova de Conceito para XSS Refletido no Lucee CFML (CVE-2026-29519)
Prova de Conceito para XSS Refletido em Lucee CFML (CVE-2026-29519)
Uma vulnerabilidade crítica 0-day de Cross-Site Scripting Refletido (XSS) foi descoberta no mecanismo de parsing do caminho de URL do Lucee CFML. Esta vulnerabilidade permite que atacantes injetem e executem HTML/JavaScript arbitrários no contexto da aplicação Lucee, incluindo a interface administrativa. A vulnerabilidade afeta 22 versões diferentes do Lucee, abrangendo desde 5.3.1.95 até o lançamento 7.x mais recente.
22 versões, de até , incluindo todos os snapshots 7.x.
| Versão | Status | Notas |
|---|---|---|
| 7.0.0.395 | ✅ VULNERÁVEL | Versão 7.x mais recente |
| 6.2.3.35 | ✅ VULNERÁVEL | Patch 6.2.x mais recente |
| 6.2.2.91 | ✅ VULNERÁVEL | |
| 6.2.1.122 | ✅ VULNERÁVEL | |
| 6.2.0.321 | ✅ VULNERÁVEL | Versão original da descoberta |
| 6.1.2.47 | ✅ VULNERÁVEL | |
| 6.1.1.118 | ✅ VULNERÁVEL | |
| 6.1.0.243 | ✅ VULNERÁVEL | |
| 5.3.7.59 | ✅ VULNERÁVEL | |
| 5.3.7.47 | ✅ VULNERÁVEL | |
| 5.3.7.43 | ✅ VULNERÁVEL | |
| 5.3.6.68 | ✅ VULNERÁVEL | |
| 5.3.6.61 | ✅ VULNERÁVEL | |
| 5.3.5.96 | ✅ VULNERÁVEL | |
| 5.3.5.92 | ✅ VULNERÁVEL | |
| 5.3.4.80 | ✅ VULNERÁVEL | |
| 5.3.4.77 | ✅ VULNERÁVEL | Exibe informações de depuração na página inicial |
| 5.3.3.67-SNAPSHOT | ✅ VULNERÁVEL | |
| 5.3.3.62 | ✅ VULNERÁVEL | |
| 5.3.2.77 | ✅ VULNERÁVEL | |
| 5.3.1.102 | ✅ VULNERÁVEL | |
| 5.3.1.95 | ✅ VULNERÁVEL |
# 1. Start a vulnerable Lucee instance (example: 6.2.0.321 or Latest 7.x)
docker run -d -p 8888:8888 --name lucee-test lucee/lucee:6.2.0.321
# 2. Wait 35-40 seconds for initialization
sleep 40
# 3. Test the vulnerability by visiting:
http://[lucee-host]/test//index.cfm/
# 4. Observe JavaScript execution (alert dialog appears).
# 5. Clean up
docker stop lucee-test 2>/dev/null; docker rm lucee-test 2>/dev/null

Nenhum patch oficial foi lançado pela Lucee, pois o fabricante não respondeu a este relatório. No entanto, as seguintes versões não são vulneráveis:
Versões Seguras (Não Vulneráveis)
As empresas podem fazer upgrade/downgrade para estas versões para evitar o XSS:
Linha 6.0.x (Segura)
Linha 5.4.x (Segura)
Linha 5.3.x (Parcialmente Segura)
Ambiente
Duração do Teste: 18+ horas de testes manuais
Versões Testadas: 50+ lançamentos do Lucee (de 4.5.1.024 até 7.0.0.395)
Plataforma: Contêineres Docker em Ubuntu Linux
Ferramentas: curl, testes manuais em navegador, Burp Suite
1- Atualize para a versão segura mais recente:
2- Se a atualização não for possível, aplique uma regra temporária de WAF para bloquear tags HTML em caminhos de URL. Exemplo (nginx):
location ~* "<.*>" { return 403; }
3- Monitore os canais oficiais da Lucee em busca de um futuro patch de segurança. Como o fabricante não tem respondido, as empresas também devem considerar entrar em contato diretamente com a Lucee para obter uma correção.

| Métrica | Valor | Explicação |
|---|---|---|
| Vetor de Ataque | Rede | Explorável remotamente pela rede |
| Complexidade do Ataque | Baixa | Nenhuma condição especial necessária |
| Privilégios Necessários | Nenhum | Nenhuma autenticação necessária |
| Interação do Usuário | Necessária | A vítima deve clicar em um link malicioso |
| Escopo | Alterado | A vulnerabilidade reside no servidor, mas impacta a sessão do navegador do usuário, cruzando um limite de segurança. |
| Confidencialidade | Alta | Pode roubar credenciais e dados de sessão |
| Integridade | Baixa | Pode modificar o conteúdo da página e realizar CSRF |
| Disponibilidade | Nenhuma | Nenhum impacto direto na disponibilidade |
Pontuação CVSS: 7.4 (AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N)
[email protected] e GitHub Security Advisory privado (GHSA-6x3c-35h8-3h9f) criado. Sem resposta.