PT-2026-20513 · Majordomo · Majordomo

·

CVE-2026-27177

·

Publicado

2026-02-18

·

Atualizado

2026-02-19

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do MajorDoMo (versões afetadas não especificadas)
Descrição O MajorDoMo contém uma vulnerabilidade de cross-site scripting (XSS) armazenado através do endpoint da API /objects/?op=set. Este endpoint é intencionalmente sem autenticação para integração com dispositivos IoT. Valores de propriedades fornecidos pelo usuário são salvos no banco de dados sem a devida sanitização. Quando um administrador visualiza o editor de propriedades dentro do painel administrativo, esses valores armazenados são exibidos sem escape, tanto dentro de uma tag de parágrafo (campo SOURCE) quanto em um elemento textarea (campo VALUE). O XSS é disparado ao carregar a página, não requerendo nenhuma interação do administrador. Além disso, o cookie de sessão não possui a flag HttpOnly definida, o que permite o sequestro de sessão através da exfiltração de document.cookie. Um atacante pode identificar propriedades usando o endpoint da API /api.php/data/ sem autenticação e injetar JavaScript malicioso em qualquer propriedade.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27177

Produtos afetados

Majordomo