Ad

CVE-2026-47428

CRITICAL CVSS 3.1: 9,6 EPSS 0.39%
Обновлено 15 июля 2026
Vitest
Параметр Значение
CVSS 9,6 (CRITICAL)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Vitest
Публичный эксплойт Нет

Vitest — это платформа тестирования на базе Vite. С 4.0.17 по 4.1.6 и 5.0.0-beta.3 режим браузера Vitest обслуживал /__vitest_test__/ с параметром запроса otelCarrier, вставленным непосредственно во встроенный скрипт модуля, позволяя созданному URL-адресу запуска браузера выполнять произвольный JavaScript в источнике сервера Vitest и восстанавливать VITEST_API_TOKEN для аутентифицированных вызовов API. Эта проблема исправлена ​​в версиях 4.1.6 и 5.0.0-beta.3.

Показать оригинальное описание (EN)

Vitest is a testing framework powered by Vite. From 4.0.17 until 4.1.6 and 5.0.0-beta.3, Vitest Browser Mode served /__vitest_test__/ with the otelCarrier query parameter inserted directly into an inline module script, allowing a crafted browser-runner URL to execute arbitrary JavaScript in the Vitest server origin and recover VITEST_API_TOKEN for authenticated API calls. This issue is fixed in versions 4.1.6 and 5.0.0-beta.3.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Высокое
Полный отказ в обслуживании

Строка CVSS v3.1