Vulnerabilidades do Laravel em 10/09/2026

No Laravel, a tela de depuração pode executar JavaScript inserido por um atacante quando você passa o mouse sobre uma dica de informação. Confira a versão instalada e a configuração de depuração para avaliar sua aplicação.

Gravidade baixaCVSS: 3,1/10Correção disponível

Execução de JavaScript nas dicas da página de depuração

Com APP_DEBUG=true, um conteúdo controlado por um atacante pode chegar às dicas de informação do Tippy.js na página de depuração. A opção allowHTML: true permite interpretar esse conteúdo como HTML, abrindo caminho para XSS (execução de scripts injetados na página) baseado no DOM, a estrutura da página no navegador. A execução ocorre ao passar o mouse sobre a dica afetada.

Casos de uso afetados

  • Você investiga um erro com a depuração ativa e abre uma página que inclui conteúdo recebido de uma entrada controlada por um atacante. Ao passar o mouse sobre a dica afetada, o navegador pode executar o JavaScript inserido nesse conteúdo.

Confira na sua instância

Execute composer show laravel/framework no diretório da aplicação e compare a versão instalada com a faixa da sua linha. Confira também o valor efetivo de config('app.debug'), inclusive quando houver configuração em cache. Em produção, mantenha a depuração desativada. Para revisar o componente, examine o código das dicas na página de erro e confira a presença da alteração oficial #61381, sem inserir scripts nem explorar a falha.

Versões afetadas e correções

Faixas declaradas no comunicado oficial, por linha de manutenção
LinhaAfetadasCorrigidas
laravel/framework 12.x<v12.69.0>=v12.69.0
laravel/framework 13.x<v13.30.0>=v13.30.0

CVE-2026-102279. A correção está disponível no framework. Você precisa conferir se a aplicação recebeu uma versão corrigida.

Voltar aos compilados de vulnerabilidades
Luiz Eduardo Oliveira Fonseca

Luiz Eduardo Oliveira Fonseca

Fundador e Mentor

Programador há mais de 20 anos, especialista em Mautic e automação de marketing. Fundador da Powertic e da Promovaweb. Embaixador global do n8n (Community Awards 2024/2025), Bas...

Área pública disponível

Participe da comunidade no Discord

Entre pelo convite oficial, apresente-se à comunidade e acompanhe os avisos e projetos compartilhados entre os encontros.