PlaywrightCapture é um simples substituto para splash usando dramaturgo. Antes de 1.39.6, PlaywrightCapture não restringeu suficientemente as navegações e os pedidos de recursos iniciados por páginas renderizadas. Uma página controlada pelo atacante pode abusar dos mecanismos de redirecionamento do lado do navegador, como window.location.href, para fazer o processo de captura abrir arquivos / URLs ou recursos de solicitação hospedados em endereços IP privados, loopback, link-local ou não públicos. Em implantações onde PlaywrightCapture processa URLs não confiados, isso pode permitir que um atacante remoto execute falsificação de pedidos do lado do servidor contra serviços internos ou tente acessar arquivos locais do ambiente de captura. Dependendo dos artefatos de captura gerados e expostos, as respostas desses recursos poderão ser vazadas através de capturas de tela, conteúdo de página salvo, registros ou outras saídas de captura. Esta vulnerabilidade está fixada em 1.39.6. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 44439 foi publicado em 2026 - 05 - 13 T 22: 16: 44.850 Z e última modificação em 2026 - 06 - 17 T 10: 50: 38.613 Z. O seu estado gravado é analisado.
métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 6.6, gravidade MEDIUM, vetor CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:N/VC:H/VI:N/VA:N/SC:N/SI:N/África do Sul:N/E:U/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS 3.1, pontuação de base 7.5, gravidade HIGH, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N, pontuação de exploração 3.9, pontuação de impacto 3.6; CVSS. Classificações de fraqueza associadas: CWE- 918.
Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: captura de dramaturgos lookyloo. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.