PT-2026-78647 · Netgate · Pfsense Ce+1

·

CVE-2026-67189

·

Publicado

2026-08-19

·

Atualizado

2026-08-25

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas pfSense Plus versões anteriores a 26.07 pfSense CE versões anteriores a 2.8.2
Descrição Um problema de cross-site scripting armazenado existe no recurso top-talkers dos Gráficos de Tráfego. O sistema incorpora registros PTR (ponteiros usados em consultas DNS reversas para mapear um endereço IP a um nome de host) retornados por consultas DNS reversas em respostas AJAX sem sanitização. Esses registros são então renderizados como HTML através de um DOM sink na interface do administrador. Um invasor que controle um registro PTR e gere tráfego suficiente para aparecer como um top talker pode executar JavaScript arbitrário no navegador de um administrador. Isso permite que o invasor acesse o contexto da sessão autenticada e a interface de gerenciamento do firewall, podendo levar à criação de novas contas e à execução de comandos arbitrários no sistema operacional.
Recomendações Atualize o pfSense Plus para a versão 26.07 ou posterior. Atualize o pfSense CE para a versão 2.8.2 ou posterior.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-67189

Produtos afetados

Pfsense Ce
Pfsense Plus