CVE-2025-51859
Vulnerabilidade de Cross-Site Scripting (XSS) armazenada no Chaindesk até 26/05/2025 no componente de chat do seu agente. Um atacante pode obter execução...
- Publicado
- 22 de jul. de 2025
- Atualizado
- 22 de jul. de 2025
- Atribuindo CNA
- mitre
- Evidência observada
- 8 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:N/A:NBaixo · próximos 30 dias
- Percentil
- 37,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Vulnerabilidade de Cross-Site Scripting (XSS) armazenada no Chaindesk até 26/05/2025 no componente de chat do seu agente. Um atacante pode obter execução arbitrária de scripts no lado do cliente ao criar um agente de IA cujo prompt de sistema instrui o Modelo de Linguagem de Grande Escala (LLM) subjacente a incorporar payloads de script maliciosos (por exemplo, XSS baseado em SVG) nas respostas do chat. Quando um usuário interage com tal agente malicioso ou acessa um link direto para uma conversa contendo um payload de XSS, o script é executado no navegador do usuário. A exploração bem-sucedida pode levar ao roubo de informações sensíveis, como tokens de sessão JWT, potencialmente resultando em sequestro de conta.
Fontes
1Prova de conceito demonstrando XSS armazenado e IDOR no chat do agente de IA Chaindesk, permitindo roubo de token de sessão e sequestro de conta.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.