Execução de JavaScript nas dicas da página de depuração
Com APP_DEBUG=true, um conteúdo controlado por um atacante pode chegar às dicas de informação do Tippy.js na página de depuração. A opção allowHTML: true permite interpretar esse conteúdo como HTML, abrindo caminho para XSS (execução de scripts injetados na página) baseado no DOM, a estrutura da página no navegador. A execução ocorre ao passar o mouse sobre a dica afetada.
Casos de uso afetados
- Você investiga um erro com a depuração ativa e abre uma página que inclui conteúdo recebido de uma entrada controlada por um atacante. Ao passar o mouse sobre a dica afetada, o navegador pode executar o JavaScript inserido nesse conteúdo.
Confira na sua instância
Execute composer show laravel/framework no diretório da aplicação e compare a versão instalada com a faixa da sua linha. Confira também o valor efetivo de config('app.debug'), inclusive quando houver configuração em cache. Em produção, mantenha a depuração desativada. Para revisar o componente, examine o código das dicas na página de erro e confira a presença da alteração oficial #61381, sem inserir scripts nem explorar a falha.
Versões afetadas e correções
| Linha | Afetadas | Corrigidas |
|---|---|---|
| laravel/framework 12.x | <v12.69.0 | >=v12.69.0 |
| laravel/framework 13.x | <v13.30.0 | >=v13.30.0 |
CVE-2026-102279. A correção está disponível no framework. Você precisa conferir se a aplicação recebeu uma versão corrigida.
