CVE-2026-41653
BentoPDF: मार्कडाउन एडिटर के माध्यम से संग्रहीत XSS जिससे लगातार फ़ाइल बहिर्वाह होता है
- प्रकाशित
- 7 मई 2026
- अद्यतन
- 7 मई 2026
- सीएनए असाइन करना
- GitHub_M
- साक्ष्य देखे गए
- 25 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 29.3%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
BentoPDF एक क्लाइंट-साइड PDF टूलकिट है जो सेल्फ-होस्टेबल है। संस्करण 2.8.3 से पहले, BentoPDF में एक क्रॉस-साइट स्क्रिप्टिंग भेद्यता की पहचान की गई थी। एक हमलावर कुछ परिस्थितियों में Markdown to PDF Tool में मनमाना JavaScript निष्पादित करने में सक्षम हो सकता है। यह समस्या संस्करण 2.8.3 में ठीक कर दी गई है।
स्रोत
1- CVE-2026-41653एक्सप्लॉइट
CVE-2026-41653 के लिए प्रूफ-ऑफ-कॉन्सेप्ट एक्सप्लॉइट, BentoPDF में एक संग्रहीत XSS जो मूक फ़ाइल बहिर्वाह और WASM सप्लाई-चेन अपहरण को सक्षम बनाता है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।