PT-2026-30628 · Pi-Hole · Pi-Hole Admin Interface

·

CVE-2026-33406

·

Publicado

2026-04-06

·

Atualizado

2026-04-06

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Pi-hole Admin Interface versões 6.0 through 6.4
Description Valores de configuração do endpoint '/api/config' são inseridos em atributos de valor HTML sem a devida filtragem no arquivo settings-advanced.js, permitindo a injeção de atributos HTML. Uma aspa dupla em qualquer valor de configuração permite que um invasor saia do contexto do atributo. Embora a Política de Segurança de Conteúdo (CSP) do servidor—uma camada de segurança que ajuda a detectar e mitigar certos tipos de ataques, incluindo Cross-Site Scripting (XSS)—bloqueie a execução de JavaScript, os atributos injetados podem ser usados para redimensionamento de interface (UI redressing) ao alterar a estilização de elementos. O principal vetor de ataque é a importação de um backup teleporter malicioso, que ignora a validação do lado do servidor por campo.
Recommendations Atualize o Pi-hole Admin Interface para a versão 6.5.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-33406
GHSA-9RFM-C5G6-538P

Produtos afetados

Pi-Hole Admin Interface