A interface de administração do Pi-hole é uma interface da web para gerenciar o Pi-hole, um aplicativo de bloqueio de anúncios e rastreadores de rede. Versão 6.4 e abaixo são vulneráveis à injeção HTML armazenada através da página de configuração de registros DNS locais, que permite que um administrador autenticado injete código que é armazenado na configuração Pi- hole e renderizado cada vez que a tabela de registros DNS é visualizada. A função PopulateDataTable() contém uma variável de dados com o valor de registro DNS completo exatamente como digitado pelo usuário e devolvido pela API. Este valor é inserido diretamente no atributo HTML da marca de dados sem qualquer fuga ou desinfectação de caracteres especiais. Quando um atacante fornece um valor contendo cotações duplas (), ele pode prematuramente. Fechar o atributo data- tag e injetar atributos adicionais HTML no elemento. Como o Pi-hole implementa uma Política de Segurança de Conteúdo (CSP) que bloqueia o JavaScript em linha, o impacto é limitado. Este problema foi corrigido na versão 6.4.1. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 26952 foi publicado em 2026 - 02 - 19 T 23: 16: 26.243 Z e última modificação em 2026 - 06 - 17 T 10: 26: 26.423 Z. O seu estado gravado é analisado.

métricas de vulnerabilidade gravadas: CVSS 3.1, pontuação de base 5.4, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:L/UI:R/S:C/C:L/I:L/A:N, pontuação de exploração 2.3, pontuação de impacto 2.7; CVSS. Classificações de fraqueza associadas: CWE- 20, CWE- 79, CWE- 116.

Produtos ou plataformas nomeados nos dados de aplicabilidade incluem: interface da web do pi- buraco. O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.