PT-2026-68743 · Unknown · Openreception

CVE-2026-48081

·

Publicado

2026-08-06

·

Atualizado

2026-08-06

CVSS v3.1

8.1

Alta

VetorAV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N
Nome do Software Vulnerável e Versões Afetadas OpenReception versões anteriores a 1.0.2
Description Um TENANT ADMIN pode armazenar URLs javascript: na configuração de links do locatário, especificamente nas variáveis website, imprint e privacyStatement. Esses valores são retornados para a página de destino voltada ao paciente através do endpoint /api/public e renderizados como elementos de âncora sem filtragem de esquema de URL. Um paciente que clique nesses links aciona a execução de JavaScript arbitrário na origem do navegador do paciente. Isso permite que o invasor leia ou altere dados de formulários de pacientes em texto simples antes que a criptografia do lado do cliente seja aplicada, comprometendo o modelo de confiança de criptografia de ponta a ponta da plataforma.
Recommendations Atualizar para a versão 1.0.2.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-48081
GHSA-XPR7-WX69-MP36

Produtos afetados

Openreception