CVE-2026-33331
oRPC: XSS Armazenado no Plugin de Referência OpenAPI via JSON.stringify sem escape
- Publicado
- 24 de mar. de 2026
- Atualizado
- 25 de mar. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:NBaixo · próximos 30 dias
- Percentil
- 21,5%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
oRPC é uma ferramenta que ajuda a construir APIs que são type-safe de ponta a ponta e aderem aos padrões OpenAPI. Antes da versão 1.13.9, existe uma vulnerabilidade de cross-site scripting (XSS) armazenado na geração de documentação OpenAPI do orpc. Se um atacante puder controlar qualquer campo dentro da especificação OpenAPI (como info.description), ele pode sair do contexto JSON e executar JavaScript arbitrário quando um usuário visualizar a documentação da API gerada. Este problema foi corrigido na versão 1.13.9.
Fontes
1Laboratório local que reproduz XSS armazenado na geração de documentação OpenAPI do oRPC (CVE-2026-33331), com versões vulnerável e corrigida para comparação e um PoC independente.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.