PT-2026-77141 · Unknown · Trilium Notes

CVE-2026-45733

·

Publicado

2026-08-18

·

Atualizado

2026-08-18

CVSS v3.1

8.3

Alta

VetorAV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:L
Nome do Software Vulnerável e Versões Afetadas Trilium Notes versões anteriores a 0.103.0
Description O Trilium Notes não codifica adequadamente o valor do rótulo #iconClass retornado pela função getNoteIcon(). Este valor é inserido sem codificação de atributo HTML em atributos de classe dentro de apps/client/src/widgets/quick search.ts e apps/client/src/services/note autocomplete.ts. Isso permite que um payload armazenado seja executado automaticamente quando um usuário abre uma nova guia ou usa o atalho Ctrl+J. Devido à configuração do Electron que habilita nodeIntegration e desabilita contextIsolation, um invasor pode executar comandos do sistema operacional com os privilégios da vítima.
Recommendations Atualize o Trilium Notes para a versão 0.103.0.

Exploit

Correção

Protection Mechanism Failure

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-45733
GHSA-H45Q-4QC4-8HHG

Produtos afetados

Trilium Notes