Unknown · Label Studio · CVE-2026-22033
**Nome do Software Vulnerável e Versões Afetadas**
Versões do Label Studio anteriores à 1.22.0
**Descrição**
O Label Studio é uma ferramenta de rotulagem e anotação de dados de múltiplos tipos. Existe uma vulnerabilidade de cross-site scripting (XSS) armazenado persistente na funcionalidade custom hotkeys. Um atacante autenticado ou alguém que possa manipular um usuário/administrador a atualizar seus custom hotkeys pode injetar código JavaScript. Esse código é executado nos navegadores de outros usuários ao carregarem páginas que utilizam o template templates/base.html. O aplicativo expõe um endpoint de API '/api/current-user/token' ao navegador e possui proteção CSRF insuficiente em alguns endpoints de API, permitindo que o script injetado possa obter o token de API da vítima ou acionar ações de redefinição de token, levando à tomada completa da conta e acesso não autorizado à API. A variável `custom hotkeys` está envolvida nesta vulnerabilidade.
**Recomendações**
Atualize para uma versão posterior à 1.22.0.