PT-2026-3400 · 1Panel · 1Panel

·

CVE-2026-23525

·

Publicado

2026-01-18

·

Atualizado

2026-03-13

CVSS v3.1

8.4

Alta

VetorAV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:H
Nome do Software Vulnerável e Versões Afetadas Versões do 1Panel até a 1.10.33-lts Versões do 1Panel até a 2.0.16
Descrição O 1Panel é um painel de controle baseado na web para gerenciamento de servidores Linux. Existe uma vulnerabilidade de Cross-Site Scripting (XSS) Armazenado na Loja de Aplicativos do 1Panel ao visualizar detalhes do aplicativo. Scripts maliciosos podem ser executados no contexto do navegador do usuário, potencialmente comprometendo dados de sessão ou interfaces sensíveis do sistema. A vulnerabilidade é causada por sanitização insuficiente do conteúdo renderizado pelo componente MdEditor com o atributo previewOnly habilitado. Especificamente, a Loja de Aplicativos renderiza o conteúdo README do aplicativo sem a proteção XSS adequada, permitindo a execução de scripts durante a renderização do conteúdo. Problemas semelhantes existem em componentes relacionados à atualização do sistema. Um invasor poderia publicar um aplicativo malicioso que, quando carregado pelos usuários, pode executar scripts arbitrários.
Recomendações Atualize para a versão 1.10.34-lts ou posterior. Atualize para a versão 2.0.17 ou posterior. Implemente proteção XSS e sanitização adequadas ao renderizar conteúdo no componente MdEditor.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-23525
GHSA-MG24-6H5C-9Q42

Produtos afetados

1Panel