PT-2026-46117 · Malla · Malla
CVE-2026-43980
·
Publicado
2026-06-03
·
Atualizado
2026-07-13
CVSS v3.1
6.3
Média
| Vetor | AV:N/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:L |
Nome do Software Vulnerável e Versões Afetadas
Malla (versões afetadas não especificadas)
Descrição
Nomes de nós recebidos via MQTT são armazenados no SQLite sem sanitização e renderizados no Document Object Model (DOM) sem escape. Isso permite que atacantes remotos não autenticados definam nomes de nós maliciosos por meio de um broker MQTT público do Meshtastic, levando à execução de JavaScript arbitrário no navegador de qualquer visitante do painel do Malla. O problema envolve as variáveis
long name e short name. Os impactos potenciais incluem sobreposições de phishing, redirecionamentos forçados para sites maliciosos, injeção de scripts de terceiros, abuso de recursos do navegador e negação de serviço persistente do painel.Recomendações
No momento, não há informações sobre uma versão mais recente que contenha uma correção para esta vulnerabilidade.
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Malla