PT-2026-77141 · Unknown · Trilium Notes
CVE-2026-45733
·
Publicado
2026-08-18
·
Atualizado
2026-08-18
CVSS v3.1
8.3
Alta
| Vetor | AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:L |
Nome do Software Vulnerável e Versões Afetadas
Trilium Notes versões anteriores a 0.103.0
Description
O Trilium Notes não codifica adequadamente o valor do rótulo
#iconClass retornado pela função getNoteIcon(). Este valor é inserido sem codificação de atributo HTML em atributos de classe dentro de apps/client/src/widgets/quick search.ts e apps/client/src/services/note autocomplete.ts. Isso permite que um payload armazenado seja executado automaticamente quando um usuário abre uma nova guia ou usa o atalho Ctrl+J. Devido à configuração do Electron que habilita nodeIntegration e desabilita contextIsolation, um invasor pode executar comandos do sistema operacional com os privilégios da vítima.Recommendations
Atualize o Trilium Notes para a versão 0.103.0.
Exploit
Correção
Protection Mechanism Failure
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Identificadores relacionados
Produtos afetados
Trilium Notes