PT-2026-7962 · Agents+1 · Agentis+1

Nishant Kumawat

·

Publicado

2026-02-13

·

Atualizado

2026-05-06

·

CVE-2026-1721

CVSS v4.0

6.2

Média

VetorAV:N/AC:L/AT:N/PR:N/UI:A/VC:N/VI:N/VA:N/SC:H/SI:L/SA:N
Nome do Software Vulnerável e Versões Afetadas Versões do AI Playground anteriores a 0.3.10
Descrição Existe um problema de Cross-Site Scripting Refletido (XSS) no manipulador de callback OAuth do AI Playground. O parâmetro de consulta error description é interpolado diretamente em uma tag de script HTML sem escape adequado, permitindo que atacantes executem JavaScript arbitrário dentro da sessão da vítima. Um atacante poderia criar um link malicioso que, ao ser clicado pela vítima, permitiria acessar o histórico de mensagens de bate-papo do usuário e interagir com os servidores MCP conectados, possivelmente permitindo que o atacante execute ações em nome da vítima. O problema decorre da interpolação direta do valor authError, originado do parâmetro de consulta error description, em uma tag <script> embutida no arquivo site/ai-playground/src/server.ts.
Recomendações Atualize para agents@0.3.10. Desenvolvedores que utilizam configureOAuthCallback com tratamento de erro personalizado em suas aplicações devem garantir que todos os inputs controlados pelo usuário sejam escapados antes da interpolação.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-1721
GHSA-CVHV-6XM6-C3V4

Produtos afetados

Ai Playground
Agentis