PT-2026-37247 · Lobehub · Lobehub

CVE-2026-42045

·

Publicado

2026-05-05

·

Atualizado

2026-05-19

CVSS v3.1

6.2

Média

VetorAV:N/AC:H/PR:H/UI:R/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas LobeHub versões anteriores a 2.1.48
Description Um problema de cross-site scripting (XSS) armazenado existe no mecanismo de renderização de mensagens. Ao processar tags personalizadas no processo de renderização de src/features/Portal/Artifacts/Body/Renderer/index.tsx, o software utiliza por padrão a função HTMLRenderer para renderização HTML caso nenhuma correspondência de tipo seja encontrada. Um invasor pode induzir um Modelo de Linguagem de Grande Escala (LLM) a gerar conteúdo contendo tags maliciosas para disparar este XSS no lado do cliente.
Além disso, o processo principal do Electron expõe uma interface de Comunicação Inter-Processos (IPC) insegura chamada runCommand para invocar comandos do sistema. Esta interface não filtra o parâmetro command, permitindo a execução de comandos arbitrários. Ao obter um acesso ao window.parent.electronAPI via XSS e chamar o método runCommand, um invasor pode executar comandos arbitrários do sistema com os privilégios do usuário atual, resultando em execução remota de código (RCE).
Recommendations Atualizar para a versão 2.1.48.

Exploit

Correção

XSS

OS Command Injection

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-42045
GHSA-XQ4X-622M-Q8FQ

Produtos afetados

Lobehub