O Pannellum é um visualizador de panorama de código aberto, livre e leve para a web. Em versões 3.5.0 através 2.5.6, a propriedade de configuração dos atributos hot spot permitiu que qualquer atributo fosse definido, incluindo atributos do gestor de eventos HTML, permitindo potenciais ataques XSS. Isto afeta sites hospedando o arquivo HTML do visualizador independente e qualquer outro uso de arquivos de configuração JSON não confiáveis (passando as proteçãos do parâmetro escapeHTML). Como certos eventos disparam sem qualquer interação adicional do usuário, visitar um URL de visualização independente que aponta para um arquivo de configuração malicioso — sem interação adicional do usuário — é suficiente para desencadear a vulnerabilidade e executar código JavaScript arbitrário, que pode, por exemplo, substituir o conteúdo da página com conteúdo arbitrário e fazer com que pareça hospedado pelo site hospedando o arquivo HTML do visualizador independente. Este problema foi corrigido na versão 2.5.7. Para contornar, configurar o cabeçalho Conteúdo-Segurança- Política para script- src- attr 'ninguém' bloqueará a execução dos gestores de eventos em linha, atenuando esta vulnerabilidade. Não hospede pannellum.htm em um domínio que compartilha cookies com autenticação do usuário para mitigar o risco XSS. O registro de base de dados de vulnerabilidade nacional CVE- 2026 - 27210 foi publicado em 2026 - 02 - 21 T 06: 17: 01.083 Z e última modificação em 2026 - 06 - 17 T 10: 26: 51.030 Z. O seu estado gravado é analisado.

métricas de vulnerabilidade gravadas: CVSS 4.0, pontuação de base 5.3, gravidade MEDIUM, vetor CVSS: 4.0 /AV:N/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X; CVSS 3.1, pontuação de base 6.1, gravidade MEDIUM, vetor CVSS: 3.1 /AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N, pontuação de exploração 2.8, pontuação de impacto 2.7; CVSS. Classificações de fraqueza associadas: CWE- 79.

Os produtos ou plataformas nomeados nos dados de aplicabilidade incluem: pannellum pannellum.

O registro NVD inclui referências de suporte documentando a vulnerabilidade, tecnologia afetada ou informações de remediação.