PT-2026-82682 · Trilium · Trilium

·

CVE-2026-53579

·

Publicado

2026-08-27

·

Atualizado

2026-08-27

CVSS v4.0

9.3

Crítica

VetorAV:L/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
Nome do Software Vulnerável e Versões Afetadas Trilium versões anteriores a 0.104.0
Description O filtro Safe import não sanitiza HTML para tipos de notas de livro (book notes), sanitizando apenas notas de texto. Isso permite que um invasor forneça um arquivo de importação malicioso contendo um payload que é executado como um script. Quando uma nota de livro é exibida como um cartão de visualização prévia em grade (grid-view preview card), seu conteúdo é injetado na página usando o método html do jQuery. No cliente de desktop, o renderizador Electron opera com a integração do Node habilitada, permitindo que o JavaScript injetado escale de cross-site scripting para a execução remota de código na máquina da vítima.
Recommendations Atualize para a versão 0.104.0.

Exploit

Correção

XSS

Code Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53579
GHSA-H7W4-CJFG-CVJ8

Produtos afetados

Trilium