OPNsense antes 26.1.9 contém uma vulnerabilidade de scripts entre sites armazenada que permite que os atacantes autenticados injetem HTML ou JavaScript arbitrários, inserindo cargas úteis no campo de descrição do certificado através da API do certificado de confiança. O valor da descrição não saneada é persistido e posteriormente renderizado no widget Certificados do Painel de Dados através de Certificados.js, que interpola o valor bruto no atributo HTML e no conteúdo de texto afunda sem codificação, fazendo com que scripts injetados sejam executados no navegador de qualquer usuário autenticado que veja o Painel de Dados, permitindo o sequestro de sessão ou roubo de credenciais. O registro do banco de dados nacional de vulnerabilidade CVE- 2026 - 49132 foi publicado em 2026 - 08 - 03 T 21: 16: 39.900 Z e última modificação em 2026 - 08 - 04 T 18: 16: 52.463 Z. O seu estado gravado é Recebido.

métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 5.1, gravidade MEDIUM, vetor CVSS: 4.0 /AV:N/AC:L/AT:N/PR:L/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS 3.1, pontuação de base 5.4, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N, pontuação de exploração 2.3, pontuação de impacto 2.7; CVSS. Classificações de fraqueza associadas: CWE- 79.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.