CVE-2026-35571

MEDIUM CVSS 3.1: 4,8 EPSS 0.03%
Обновлено 7 апреля 2026
Emissary
Параметр Значение
CVSS 4,8 (MEDIUM)
Устранено в версии 8.39.0
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Emissary
Публичный эксплойт Нет

Emissary — это механизм рабочего процесса, управляемый данными, на основе P2P. До версии 8.39.0 шаблоны навигации Mustache интерполировали значения ссылок, контролируемые конфигурацией, непосредственно в атрибуты href без проверки схемы URL-адресов. Администратор, который мог изменить конфигурацию navItems, мог внедрить javascript: URI, включив сохраненный межсайтовый скриптинг (XSS) против других аутентифицированных пользователей, просматривающих веб-интерфейс Emissary.

Эта уязвимость исправлена ​​в версии 8.39.0.

Показать оригинальное описание (EN)

Emissary is a P2P based data-driven workflow engine. Prior to 8.39.0, Mustache navigation templates interpolated configuration-controlled link values directly into href attributes without URL scheme validation. An administrator who could modify the navItems configuration could inject javascript: URIs, enabling stored cross-site scripting (XSS) against other authenticated users viewing the Emissary web interface. This vulnerability is fixed in 8.39.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Требуется
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v3.1