Git · Librenms · CVE-2026-45694
**Nome do Software Vulnerável e Versões Afetadas**
LibreNMS versões anteriores a 26.5.0
**Description**
A visualização do aplicativo Proxmox contém um problema de cross-site scripting refletido. O aplicativo não codifica adequadamente os parâmetros GET `instance` e `vmid` antes de refleti-los no título da página. Especificamente, o arquivo `LegacyController.php` grava o título da página em uma atribuição de JavaScript `document.title` usando interpolação de string. Como apenas a função `strip tags()` é aplicada a esses parâmetros, um invasor pode usar uma aspa simples para encerrar a string de JavaScript e executar scripts arbitrários na sessão de um usuário autenticado que siga um link manipulado. Isso pode levar ao roubo de dados de sessão.
**Recommendations**
Atualize para a versão 26.5.0.
Como mitigação temporária, restrinja o acesso à visualização do aplicativo Proxmox ou evite usar os parâmetros `instance` e `vmid` nas requisições GET afetadas.