Início
Início
Tendências
Tendências
Vulnerabilidades
Vulnerabilidades
Notícias
Notícias
Pesquisadores
Pesquisadores
Por que dbugs?
Por que dbugs?
Configurações

David3107

#32481de 56,330
8.6CVSS total
Vulnerabilidades · 1
PT-2026-2287
8.6
2026-01-12
Unknown · Label Studio · CVE-2026-22033
**Nome do Software Vulnerável e Versões Afetadas** Versões do Label Studio anteriores à 1.22.0 **Descrição** O Label Studio é uma ferramenta de rotulagem e anotação de dados de múltiplos tipos. Existe uma vulnerabilidade de cross-site scripting (XSS) armazenado persistente na funcionalidade custom hotkeys. Um atacante autenticado ou alguém que possa manipular um usuário/administrador a atualizar seus custom hotkeys pode injetar código JavaScript. Esse código é executado nos navegadores de outros usuários ao carregarem páginas que utilizam o template templates/base.html. O aplicativo expõe um endpoint de API '/api/current-user/token' ao navegador e possui proteção CSRF insuficiente em alguns endpoints de API, permitindo que o script injetado possa obter o token de API da vítima ou acionar ações de redefinição de token, levando à tomada completa da conta e acesso não autorizado à API. A variável `custom hotkeys` está envolvida nesta vulnerabilidade. **Recomendações** Atualize para uma versão posterior à 1.22.0.