CVE-2026-61876
Cross-Site Scripting Armazenado no Hostname de Concessão DHCPv6 do LuCI
- Publicado
- 12 de jul. de 2026
- Atualizado
- 14 de jul. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 11 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:H/SI:H/SA:H/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 68,2%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Versões do LuCI não codificam adequadamente os nomes de host de concessões DHCPv6 antes de renderizá-los nas tabelas de status, permitindo que atacantes da rede adjacente injetem marcação HTML. Os atacantes podem enviar um FQDN de cliente DHCPv6 contendo tags de script que são executadas no navegador do administrador ao visualizar as páginas de concessões DHCP.
Fontes
1banyamer · multiple · 11 de ago. de 2026
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.