PT-2026-50665 · Lms · Lms

·

CVE-2026-40457

·

Publicado

2026-06-18

·

Atualizado

2026-06-18

CVSS v4.0

2.1

Baixa

VetorAV:N/AC:L/AT:P/PR:N/UI:A/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas LMS (LAN Management System) versões anteriores ao commit 9c5651b
Descrição Um problema de Cross-Site Scripting (XSS) Refletido existe nos módulos "dbrecover.php" e "netremap.php". Isso ocorre porque parâmetros GET não sanitizados são incorporados diretamente na saída HTML. Um invasor pode injetar JavaScript arbitrário se um usuário autenticado clicar em um link especialmente criado, assumindo que condições específicas, como uma rede definida no sistema, sejam atendidas.
Recomendações Atualize para o commit 9c5651b ou uma versão mais recente. Como medida paliativa temporária, restrinja o acesso aos módulos "dbrecover.php" e "netremap.php" para minimizar o risco de exploração.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-40457

Produtos afetados

Lms