PT-2026-48297 · Openemr · Openemr

CVE-2026-46518

·

Publicado

2026-06-09

·

Atualizado

2026-06-10

CVSS v3.1

8.7

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas OpenEMR versões anteriores a 8.0.0.1
Description Um problema de cross-site scripting (XSS) armazenado existe no recurso de multi-impressão CSS/HTML de prescrições. Usuários do portal do paciente podem executar JavaScript arbitrário na sessão do navegador de um clínico ao gravar HTML controlado pelo invasor em patient data através do endpoint 'PUT api/patient/:num', ignorando o fluxo de trabalho de revisão de auditoria. A função multiprintcss header() renderiza campos demográficos do paciente, como nome e endereço, sem a codificação de saída. Como o script é executado na sessão autenticada do clínico na interface principal, um invasor pode acessar dados de sessão, tokens CSRF e realizar ações como o clínico.
Recommendations Atualizar para a versão 8.0.0.1.

Exploit

Correção

Missing Authorization

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-46518
GHSA-4GH4-Q39R-45WF

Produtos afetados

Openemr