PT-2026-90967 · Kagisearch · Smallweb

·

CVE-2026-90583

·

Publicado

2026-09-13

·

Atualizado

2026-09-15

CVSS v2.0

5.0

Média

VetorAV:N/AC:L/Au:N/C:N/I:P/A:N
Nome do Software Vulnerável e Versões Afetadas kagisearch smallweb versões até 0ecb9c48edbf98dc7e934b54fbac43869e64b4cf
Description Um problema de cross site scripting remoto existe no componente Query String Rendering, dentro da função index() do arquivo app/sw.py. A falha é desencadeada pela manipulação do argumento qs. A exploração requer uma requisição HTTP bruta contendo caracteres de aspas duplas não codificados na string de consulta, pois os navegadores comuns normalmente codificam esses caracteres em percentual, tornando o ataque viável principalmente via sockets brutos, como netcat ou curl.
Recommendations Aplicar o patch 00b68144e583f20a6b67e29cf01bc07f57979ffb para resolver o problema.

Exploit

Correção

Code Injection

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-90583

Produtos afetados

Smallweb