CVE-2026-41653
BentoPDF: XSS Armazenado via Editor Markdown Levando à Exfiltração Persistente de Arquivos
- Publicado
- 7 de mai. de 2026
- Atualizado
- 7 de mai. de 2026
- Atribuindo CNA
- GitHub_M
- Evidência observada
- 25 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 29,3%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
BentoPDF é um kit de ferramentas PDF do lado do cliente que é auto-hospedável. Antes da versão 2.8.3, uma vulnerabilidade de script entre sites foi identificada no BentoPDF. Um atacante pode ser capaz de executar JavaScript arbitrário em certas circunstâncias na ferramenta Markdown para PDF. Este problema foi corrigido na versão 2.8.3.
Fontes
1- CVE-2026-41653Exploit
Prova de conceito de exploit para CVE-2026-41653, um XSS armazenado no BentoPDF que permite exfiltração silenciosa de arquivos e sequestro da cadeia de suprimentos WASM.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.