PT-2026-95137 · Sqlbot · Sqlbot

·

CVE-2026-53555

·

Publicado

2026-09-17

·

Atualizado

2026-09-18

CVSS v4.0

5.1

Média

VetorAV:N/AC:L/AT:N/PR:L/UI:P/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas SQLBot versões anteriores a 1.9.0
Description Um carregador autenticado pode enviar um logotipo de interface de assistente image/svg+xml através do endpoint 'PATCH /api/v1/system/assistant/ui'. O sistema armazena o SVG sem sanitizar ou validar conteúdo ativo incorporado. O arquivo é posteriormente servido inline a partir da mesma origem da aplicação através do endpoint 'GET /api/v1/system/assistant/picture/{filename}'. Quando outro usuário carrega esse recurso, o JavaScript incorporado no SVG é executado no contexto do aplicativo web, resultando em cross-site scripting (XSS) armazenado com acesso aos dados e ações disponíveis na sessão da vítima.
Recommendations Atualizar para a versão 1.9.0.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-53555
GHSA-V23M-5PVQ-XCGX

Produtos afetados

Sqlbot