PT-2026-20514 · Majordomo · Majordomo

·

CVE-2026-27178

·

Publicado

2026-02-18

·

Atualizado

2026-02-19

CVSS v3.1

7.2

Alta

VetorAV:N/AC:L/PR:N/UI:N/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Versões do MajorDoMo (versões afetadas não especificadas)
Descrição O software contém uma vulnerabilidade de cross-site scripting (XSS) armazenado através da injeção de parâmetro de método no shoutbox. O endpoint da API /objects/?method= permite a execução não autenticada de métodos armazenados com parâmetros controlados pelo atacante. Métodos padrão, como ThisComputer.VolumeLevelChanged(), passam o parâmetro VALUE fornecido pelo usuário diretamente para a função say(), que armazena a mensagem bruta na tabela do banco de dados shouts sem escape. O widget shoutbox renderiza mensagens armazenadas sem sanitização tanto no código de renderização PHP quanto nos templates HTML. O widget do dashboard atualiza automaticamente a cada 3 segundos, fazendo com que o script injetado seja executado automaticamente quando um administrador carrega o dashboard, potencialmente permitindo o sequestro de sessão através da exfiltração de cookies.
Recomendações No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-27178

Produtos afetados

Majordomo