PT-2026-82212 · Fiftyone · Fiftyone

·

CVE-2026-80426

·

Publicado

2026-08-26

·

Atualizado

2026-08-27

CVSS v3.1

7.1

Alta

VetorAV:N/AC:L/PR:N/UI:R/S:U/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas FiftyOne (versões afetadas não especificadas)
Description A aplicação renderiza a descrição de um campo de conjunto de dados como markup sem a devida sanitização ou escape. Especificamente, o componente de informações de campo da barra lateral localizado em app/packages/core/src/components/FieldLabelAndInfo/index.tsx passa a string de descrição para a função dangerouslySetInnerHTML do React. Como as descrições são textos de formato livre armazenados no esquema do conjunto de dados, elas persistem no banco de dados e são incluídas quando os conjuntos de dados são exportados ou publicados. Um invasor pode fornecer um conjunto de dados malicioso que, ao ser aberto, executa o markup armazenado na origem da aplicação ao passar o mouse sobre o campo. Essa origem é compartilhada com o servidor FiftyOne, que contém uma rota de mídia não autenticada que retorna o conteúdo de um caminho absoluto nomeado pelo chamador, permitindo potencialmente que o script injetado leia arquivos locais e acesse endpoints de operador e de conjunto de dados.
Recommendations No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.

Exploit

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-80426

Produtos afetados

Fiftyone