PT-2026-67441 · Git+1 · Openemr

·

CVE-2026-67612

·

Publicado

2026-08-03

·

Atualizado

2026-08-03

CVSS v3.1

4.8

Média

VetorAV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas OpenEMR versões anteriores a 8.2.1
Descrição Um problema de cross-site scripting armazenado existe no sistema de templates do portal do paciente. Administradores autenticados podem injetar HTML e JavaScript arbitrários ao armazenar payloads maliciosos através do modo de salvamento de templates, pois o sistema filtra apenas tags de abertura PHP literais. A falta de codificação de saída no endpoint de recuperação de templates, combinada com a ausência de atributos de cookie HttpOnly, permite a exfiltração de tokens de sessão via acesso ao document.cookie. Isso pode levar ao sequestro completo da sessão de qualquer administrador, clínico ou paciente do portal que visualize um template contaminado.
Recomendações Atualize para a versão 8.2.1 ou posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-67612

Produtos afetados

Openemr