PT-2026-48439 · Roxy-Wi · Roxy-Wi

CVE-2026-45560

·

Publicado

2026-06-10

·

Atualizado

2026-06-10

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Roxy-WI versões anteriores a 8.2.6.5
Description O Roxy-WI é uma interface web para gerenciamento de servidores Haproxy, Nginx, Apache e Keepalived. As funções wrap line() e highlight word() constroem HTML bruto usando concatenação de strings sem a devida filtragem. Além disso, o frontend utiliza .html(data) e .append(data) para injetar o corpo da resposta em caminhos do visualizador de logs. Um invasor que consiga escrever uma linha em um log de acesso do HAProxy ou Nginx gerenciado, como ao enviar uma requisição HTTP para o balanceador de carga público, pode executar um payload malicioso quando um administrador abrir o visualizador de logs.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.

Exploit

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45560
GHSA-28M4-MMR2-83P6

Produtos afetados

Roxy-Wi