PT-2026-36880 · Unknown · Openc3 Cosmos

Ctrlsill

·

Publicado

2026-04-22

·

Atualizado

2026-05-08

·

CVE-2026-42086

CVSS v3.1

4.6

Média

VetorAV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas OpenC3 COSMOS versões anteriores a 7.0.0
Descrição A interface do Command Sender utiliza uma função eval() insegura em parâmetros de comando do tipo array. Isso permite que um payload fornecido pelo usuário seja executado no navegador ao enviar um comando, criando um risco de self-XSS (Cross-Site Scripting). Um invasor poderia disparar a execução de scripts na sessão de uma vítima se conseguir influenciar a entrada do parâmetro de array, por exemplo, por meio de phishing. A exploração bem-sucedida pode permitir que um invasor leia ou modifique dados no contexto do navegador autenticado, incluindo tokens de sessão armazenados no armazenamento local.
Recomendações Atualizar para a versão 7.0.0.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-42086
GHSA-FFQ5-QPVF-XQ7X
PYSEC-2026-105

Produtos afetados

Openc3 Cosmos