CVE-2026-33406

MEDIUM CVSS 3.1: 5,4 EPSS 0.04%
Обновлено 7 апреля 2026
Pi-hole
Параметр Значение
CVSS 5,4 (MEDIUM)
Уязвимые версии до 6.5
Устранено в версии 6.5
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Pi-hole
Публичный эксплойт Нет

Интерфейс администратора Pi-hole — это веб-интерфейс для управления Pi-hole, приложением для блокировки рекламы и интернет-трекеров на сетевом уровне. Начиная с версии 6.0 до версии 6.5 значения конфигурации из конечной точки /api/config помещаются непосредственно в атрибуты HTML value="" без экранирования в settings-advanced.js, что позволяет внедрять атрибуты HTML. Двойная кавычка в любом значении конфигурации выходит за рамки контекста атрибута.

Выполнение JavaScript блокируется серверным CSP (script-src «self»), но внедренные атрибуты могут изменить стиль элемента для изменения пользовательского интерфейса. Основной вектор атаки — импорт вредоносной резервной копии телепорта, которая обходит проверку на стороне сервера для каждого поля. Эта уязвимость исправлена ​​в версии 6.5.

Показать оригинальное описание (EN)

Pi-hole Admin Interface is a web interface for managing Pi-hole, a network-level ad and internet tracker blocking application. From 6.0 to before 6.5, configuration values from the /api/config endpoint are placed directly into HTML value="" attributes without escaping in settings-advanced.js, enabling HTML attribute injection. A double quote in any config value breaks out of the attribute context. JavaScript execution is blocked by the server's CSP (script-src 'self'), but injected attributes can alter element styling for UI redressing. The primary attack vector is importing a malicious teleporter backup, which bypasses per-field server-side validation. This vulnerability is fixed in 6.5.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1