CVE-2026-6106

MEDIUM CVSS 4.0: 5,1 EPSS 0.01%
Обновлено 11 апреля 2026
Параметр Значение
CVSS 5,1 (MEDIUM)
Тип уязвимости CWE-94 (Внедрение кода), CWE-79 (Межсайтовый скриптинг (XSS))
Публичный эксплойт Нет

Уязвимость была обнаружена в 1Panel-dev MaxKB до версии 2.2.1. Эта уязвимость затрагивает функцию StaticHeadersMiddleware файла apps/common/middleware/static_headers_middleware.py компонента Public Chat Interface. Манипулирование аргументом Name приводит к созданию межсайтового сценария.

Атака может быть запущена удаленно. Эксплойт теперь общедоступен и может быть использован. Обновление до версии 2.8.0 может решить эту проблему.

Патч идентифицируется как 026a2d623e2aa5efa67c4834651e79d5d7cab1da. Рекомендуется обновить затронутый компонент. С поставщиком связались заранее, он отреагировал очень профессионально и быстро выпустил исправленную версию затронутого продукта.

Показать оригинальное описание (EN)

A vulnerability was detected in 1Panel-dev MaxKB up to 2.2.1. This vulnerability affects the function StaticHeadersMiddleware of the file apps/common/middleware/static_headers_middleware.py of the component Public Chat Interface. The manipulation of the argument Name results in cross site scripting. The attack may be launched remotely. The exploit is now public and may be used. Upgrading to version 2.8.0 is able to resolve this issue. The patch is identified as 026a2d623e2aa5efa67c4834651e79d5d7cab1da. It is recommended to upgrade the affected component. The vendor was contacted early, responded in a very professional manner and quickly released a fixed version of the affected product.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0