PT-2026-3404 · Mermaid+2 · Mermaid+2

·

CVE-2026-23733

·

Publicado

2026-01-18

·

Atualizado

2026-01-20

CVSS v3.1

6.4

Média

VetorAV:L/AC:H/PR:H/UI:R/S:C/C:H/I:L/A:L
Nome do Software Vulnerável e Versões Afetadas Versões do LobeChat anteriores a 2.0.0-next.180
Descrição O LobeChat é uma plataforma de aplicação de chat de código aberto. Existe uma vulnerabilidade de Cross-Site Scripting (XSS) armazenado no renderizador de artefatos Mermaid, permitindo que atacantes executem JavaScript arbitrário dentro da aplicação. Este XSS pode ser escalonado para Execução Remota de Código (RCE) ao explorar a ponte IPC electronAPI exposta, o que permite que atacantes executem comandos arbitrários do sistema na máquina da vítima. O componente vulnerável é o renderizador de artefatos Mermaid.
Recomendações Atualize para a versão 2.0.0-next.180 ou posterior.

Exploit

Correção

RCE

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-23733
GHSA-4GPC-RHPJ-9443

Produtos afetados

Lobe Chat
Mermaid
Electronapi