CVE-2025-51859
Vulnerabilidad de cross-site scripting (XSS) almacenado en Chaindesk hasta el 26/05/2025 en su componente de chat del agente. Un atacante puede ejecutar...
- Publicado
- 22 jul 2025
- Actualizado
- 22 jul 2025
- Asignación de CNA
- mitre
- Evidencia observada
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:NBajo · próximos 30 días
- Percentil
- 37,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Vulnerabilidad de cross-site scripting (XSS) almacenado en Chaindesk hasta el 26/05/2025 en su componente de chat del agente. Un atacante puede ejecutar scripts arbitrarios del lado del cliente manipulando un agente de IA cuyo mensaje del sistema indica al Modelo de Lenguaje Grande (LLM) subyacente que incorpore payloads de scripts maliciosos (p. ej., XSS basado en SVG) en sus respuestas de chat. Cuando un usuario interactúa con dicho agente malicioso o accede a un enlace directo a una conversación que contiene un payload XSS, el script se ejecuta en su navegador. Una explotación exitosa puede provocar el robo de información confidencial, como tokens de sesión JWT, lo que podría resultar en el secuestro de cuentas.
Fuentes
1Prueba de concepto que demuestra XSS almacenado e IDOR en el chat del agente de IA de Chaindesk, lo que permite el robo de tokens de sesión y el secuestro de cuentas.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.