A interface de administração do Pi-hole é uma interface da web para gerenciar o Pi-hole, um aplicativo de bloqueio de anúncios e rastreadores de rede. Versão 6.0 e acima tem uma vulnerabilidade de injeção HTML armazenada na tabela de sessões ativas localizada na página de configurações da API, permitindo que um atacante com credenciais válidas injete código HTML arbitrário que será renderizado no navegador de qualquer administrador que visite a página de sessões ativas. A função rerowCallback contém o valor data.x_forwarded_for, que é diretamente concatenado em uma string HTML e inserido no DOM usando o método jQueryÕs.html(). Este método interpreta o conteúdo como HTML, o que significa que todas as etiquetas HTML presentes no valor serão analisadas e renderizadas pelo navegador. Um atacante pode usar ferramentas comuns como curl, wget, solicitações Python, Burp Suite ou até mesmo o JavaScript fetch() para enviar um pedido de autenticação com um cabeçalho X- Forwarded- For que contenha código HTML malicioso em vez de um endereço IP legítimo. Como o Pi-hole implementa uma Política de Segurança de Conteúdo (CSP) que bloqueia o JavaScript em linha, o impacto é limitado à injeção pura de HTML sem a capacidade de executar scripts. Este problema foi corrigido na versão 6.4.1. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 26953 foi publicado em 2026 - 02 - 19 T 23: 16: 26.413 Z e última modificação em 2026 - 06 - 17 T 10: 26: 26.537 Z. O seu estado gravado é analisado.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 5.4, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N, pontuação de exploração 2.3, pontuação de impacto 2.7; CVSS. Classificações de fraqueza associadas: CWE- 20, CWE- 79, CWE- 116.

Produtos ou plataformas nomeados nos dados de aplicabilidade incluem: interface da web do pi- buraco.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.