PT-2026-3404 · Mermaid+2 · Mermaid+2
CVSS v3.1
6.4
Média
| Vetor | AV:L/AC:H/PR:H/UI:R/S:C/C:H/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Versões do LobeChat anteriores a 2.0.0-next.180
Descrição
O LobeChat é uma plataforma de aplicação de chat de código aberto. Existe uma vulnerabilidade de Cross-Site Scripting (XSS) armazenado no renderizador de artefatos Mermaid, permitindo que atacantes executem JavaScript arbitrário dentro da aplicação. Este XSS pode ser escalonado para Execução Remota de Código (RCE) ao explorar a ponte IPC
electronAPI exposta, o que permite que atacantes executem comandos arbitrários do sistema na máquina da vítima. O componente vulnerável é o renderizador de artefatos Mermaid.Recomendações
Atualize para a versão 2.0.0-next.180 ou posterior.
Exploit
Correção
RCE
Code Injection
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Lobe Chat
Mermaid
Electronapi