1Panel · 1Panel · CVE-2026-23525
**Nome do Software Vulnerável e Versões Afetadas**
Versões do 1Panel até a 1.10.33-lts
Versões do 1Panel até a 2.0.16
**Descrição**
O 1Panel é um painel de controle baseado na web para gerenciamento de servidores Linux. Existe uma vulnerabilidade de Cross-Site Scripting (XSS) Armazenado na Loja de Aplicativos do 1Panel ao visualizar detalhes do aplicativo. Scripts maliciosos podem ser executados no contexto do navegador do usuário, potencialmente comprometendo dados de sessão ou interfaces sensíveis do sistema. A vulnerabilidade é causada por sanitização insuficiente do conteúdo renderizado pelo componente `MdEditor` com o atributo `previewOnly` habilitado. Especificamente, a Loja de Aplicativos renderiza o conteúdo README do aplicativo sem a proteção XSS adequada, permitindo a execução de scripts durante a renderização do conteúdo. Problemas semelhantes existem em componentes relacionados à atualização do sistema. Um invasor poderia publicar um aplicativo malicioso que, quando carregado pelos usuários, pode executar scripts arbitrários.
**Recomendações**
Atualize para a versão 1.10.34-lts ou posterior.
Atualize para a versão 2.0.17 ou posterior.
Implemente proteção XSS e sanitização adequadas ao renderizar conteúdo no componente `MdEditor`.