PT-2026-50182 · Npm · @Mariozechner/Pi-Coding-Agent+1

·

CVE-2026-54326

·

Publicado

2026-06-16

·

Atualizado

2026-06-25

CVSS v3.1

2.5

Baixa

VetorAV:L/AC:H/PR:N/UI:R/S:U/C:L/I:N/A:N
Nome do Software Vulnerável e Versões Afetadas @mariozechner/pi-coding-agent versões 0.27.5 a 0.73.1 @earendil-works/pi-coding-agent versões 0.74.0 a 0.78.0
Description As exportações HTML do Pi renderizam o Markdown da sessão em um arquivo HTML estático, mas não rejeitam consistentemente esquemas de URL de links e imagens Markdown inseguros. Em versões com filtragem de esquema, caracteres de controle C0 (caracteres não imprimíveis no intervalo ASCII 0-31) no esquema da URL podem burlar a verificação, pois os navegadores normalizam esses caracteres antes da navegação. Isso pode levar ao Cross-Site Scripting (XSS), onde um invasor poderia executar scripts no documento exportado se conseguir injetar Markdown inseguro em uma sessão, por exemplo, através de injeção de prompt. O risco principal é a divulgação limitada de dados incorporados no arquivo de sessão exportado.
Recommendations Atualizar @mariozechner/pi-coding-agent para @earendil-works/pi-coding-agent versão 0.78.1 ou posterior. Atualizar @earendil-works/pi-coding-agent para a versão 0.78.1 ou posterior. Regerar as exportações HTML compartilhadas após a atualização, caso as sessões subjacentes contenham conteúdo não confiável.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-54326
GHSA-7V5M-PR3Q-6453

Produtos afetados

@Earendil-Works/Pi-Coding-Agent
@Mariozechner/Pi-Coding-Agent