Vulnerabilidad · Publicado 04/09/2026
OpenPanel antes de la versión 2.3.0 contiene una vulnerabilidad de cross-site scripting (XSS) en el endpoint no autenticado GET /misc/favicon que permite a atacantes remotos ejecutar código malicioso mediante archivos SVG. Los atacantes pueden alojar archivos SVG con scripts embebidos que se ejecutan en el navegador de la víctima con el origen de la API, facilitando solicitudes autenticadas a endpoints protegidos. Esta vulnerabilidad afecta infraestructuras de hosting y control de paneles en servidores de empresas LATAM.
OpenPanel before 2.3.0 contains a cross-site scripting vulnerability in the unauthenticated favicon proxy endpoint GET /misc/favicon that allows remote attackers to execute scripts by supplying an SVG file URL. Attackers can host malicious SVG files with embedded scripts that execute in the victim's browser on the API origin, enabling same-origin credentialed requests to authenticated endpoints.
Score: 8.2/10 — Severidad: HIGH — Estado NIST: Received
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:L/A:N
CWE-79
Publicado en NIST NVD.