versões de PEM antes do 9.8.1 são afetados por uma vulnerabilidade de scripts cruzados (XSS) armazenada que permite aos usuários com acesso ao menu Gerenciar gráficos injetar JavaScript arbitrário ao criar um novo gráfico, que é executado por qualquer usuário que acessa o gráfico. Por padrão, apenas o superusuário e usuários com privilégios pem_admin ou pem_super_admin podem acessar o menu Gerenciar gráficos. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 0949 foi publicado em 2026 - 01 - 16 T 17: 15: 54.047 Z e última modificação em 2026 - 06 - 17 T 10: 11: 40.550 Z. O seu estado gravado é analisado.
métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 4.8, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N, pontuação de exploração 1.7, pontuação de impacto 2.7; CVSS. Classificações de fraqueza associadas: CWE- 79.
Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: entertaindb postgres gerente de empresa. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.