CVE-2026-61876
Cross-Site Scripting Almacenado en el Nombre de Host de la Concesión DHCPv6 de LuCI
- Publicado
- 12 jul 2026
- Actualizado
- 14 jul 2026
- Asignación de CNA
- VulnCheck
- Evidencia observada
- 11 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBajo · próximos 30 días
- Percentil
- 68,2 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Algunas versiones de LuCI no codifican correctamente los nombres de host de las concesiones DHCPv6 antes de mostrarlos en las tablas de estado, lo que permite a atacantes de la red adyacente inyectar marcado HTML. Los atacantes pueden enviar un FQDN de cliente DHCPv6 que contenga etiquetas script que se ejecutan en el navegador del administrador al visualizar las páginas de concesiones DHCP.
Fuentes
1banyamer · multiple · 11 ago 2026
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.