PT-2026-51613 · Octoprint · Octoprint
CVE-2026-35163
·
Publicado
2026-06-23
·
Atualizado
2026-08-21
CVSS v4.0
4.6
Média
| Vetor | AV:L/AC:L/AT:N/PR:N/UI:A/VC:L/VI:L/VA:L/SC:L/SI:L/SA:N |
Nome do Software Vulnerável e Versões Afetadas
OctoPrint versões anteriores a 1.11.8
OctoPrint versões 2.0.0rc1 até 2.0.0rc2
Description
Um problema permite a injeção de HTML e JavaScript arbitrários em pop-ups de notificação de Comando Suprimido gerados pela impressora. Um invasor pode explorar isso convencendo uma vítima a imprimir um arquivo especialmente criado, potencialmente interrompendo impressões em andamento, extraindo configurações sensíveis ou realizando ações em nome do usuário na instância.
Recommendations
Atualize para a versão 1.11.8 ou posterior.
Atualize para a versão 2.0.0rc3 ou posterior.
Desative os pop-ups definindo OctoPrint Settings -> Serial Connection -> Behaviour -> Sanity Checking -> Display notifications for suppressed commands como Never show notifications.
Garanta que os arquivos impressos originem-se de fontes confiáveis e sejam fatiados com o próprio fatiador da aplicação.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Octoprint