PT-2026-64811 · Notegen · Notegen

·

CVE-2026-17496

·

Publicado

2026-07-26

·

Atualizado

2026-07-27

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas NoteGen versões anteriores a 0.32.0
Description Ocorre cross-site scripting quando as respostas do chat de IA são renderizadas usando markdown-it com a configuração html:true e injetadas no DOM via dangerouslySetInnerHTML no componente chat-preview. A aplicação carece de sanitização de HTML e possui a Política de Segurança de Conteúdo (CSP) definida como nula. Um invasor pode fornecer conteúdo malicioso ao prompt do modelo, como um arquivo REFERENCE.md manipulado, para forçar o modelo a gerar marcações executáveis, incluindo um manipulador onerror de img. Isso permite a execução de JavaScript arbitrário dentro do contexto do webview privilegiado do Tauri.
Recommendations Atualize o NoteGen para a versão 0.32.0 ou posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-17496

Produtos afetados

Notegen