PT-2026-2287 · Unknown · Label Studio

·

CVE-2026-22033

·

Publicado

2026-01-12

·

Atualizado

2026-07-07

CVSS v4.0

8.6

Alta

VetorAV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do Label Studio anteriores à 1.22.0
Descrição O Label Studio é uma ferramenta de rotulagem e anotação de dados de múltiplos tipos. Existe uma vulnerabilidade de cross-site scripting (XSS) armazenado persistente na funcionalidade custom hotkeys. Um atacante autenticado ou alguém que possa manipular um usuário/administrador a atualizar seus custom hotkeys pode injetar código JavaScript. Esse código é executado nos navegadores de outros usuários ao carregarem páginas que utilizam o template templates/base.html. O aplicativo expõe um endpoint de API '/api/current-user/token' ao navegador e possui proteção CSRF insuficiente em alguns endpoints de API, permitindo que o script injetado possa obter o token de API da vítima ou acionar ações de redefinição de token, levando à tomada completa da conta e acesso não autorizado à API. A variável custom hotkeys está envolvida nesta vulnerabilidade.
Recomendações Atualize para uma versão posterior à 1.22.0.

Exploit

Correção

XSS

Improper Authorization

Improper Access Control

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-22033
GHSA-2MQ9-HM29-8QCH
PYSEC-2026-1502

Produtos afetados

Label Studio