PT-2026-44006 · 3Clyp50+1 · Agent-Zero

·

CVE-2026-47119

·

Publicado

2026-05-27

·

Atualizado

2026-05-27

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Agent Zero versões anteriores a 1.15
Description Um problema de cross-site scripting armazenado existe onde atacantes podem executar JavaScript arbitrário dentro da origem da aplicação. Isso ocorre quando arquivos SVG são servidos através do endpoint de API 'image get' sem os cabeçalhos Content-Security-Policy, X-Content-Type-Options ou Content-Disposition. Um atacante pode colocar um arquivo SVG manipulado contendo tags de script em um caminho legível pelo processo agent-zero e atrair um usuário autenticado para o endpoint 'image get'. Isso permite que o navegador execute o script malicioso, roube o cookie csrf token e realize chamadas de API não autorizadas em nome da vítima.
Recommendations Atualize o Agent Zero para a versão 1.15 ou posterior.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47119

Produtos afetados

Agent-Zero