CVE-2026-39423

MEDIUM CVSS 4.0: 6,9 EPSS 0.03%
Обновлено 17 апреля 2026
Maxkb
Параметр Значение
CVSS 6,9 (MEDIUM)
Устранено в версии 2.8.0
Тип уязвимости CWE-95, CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Maxkb
Публичный эксплойт Нет

MaxKB — это ИИ-помощник с открытым исходным кодом для предприятий. Версии 2.7.1 и ниже содержат уязвимость Eval Injection в механизме рендеринга Markdown, которая позволяет любому пользователю, способному взаимодействовать с интерфейсом чата AI, выполнять произвольный JavaScript в браузерах других пользователей, включая администраторов, что приводит к сохранению межсайтовых сценариев (XSS). Эта проблема исправлена ​​в версии 2.8.0.

Показать оригинальное описание (EN)

MaxKB is an open-source AI assistant for enterprise. Versions 2.7.1 and below contain an Eval Injection vulnerability in the Markdown rendering engine that allows any user capable of interacting with the AI chat interface to execute arbitrary JavaScript in the browsers of other users, including administrators, resulting in Stored Cross-Site Scripting (XSS). This issue has been fixed in version 2.8.0.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Связанные уязвимости