प्लेटफ़ॉर्म
nodejs
घटक
node.js
में ठीक किया गया
0.21.1
2.2.3
CVE-2026-33334 विकुंजा टास्क मैनेजमेंट प्लेटफॉर्म में एक गंभीर क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता है। यह भेद्यता विकुंजा के डेस्कटॉप इलेक्ट्रॉन रैपर में nodeIntegration को contextIsolation या sandbox के बिना सक्षम करने के कारण उत्पन्न होती है। संस्करण 0.21.0 से लेकर 2.2.0 तक के संस्करण प्रभावित हैं। इस भेद्यता को 2.2.0 में ठीक कर दिया गया है।
विकुंजा डेस्कटॉप इलेक्ट्रॉन रैपर में यह भेद्यता हमलावर को विकुंजा वेब फ्रंटएंड में मौजूद किसी भी XSS भेद्यता का फायदा उठाने की अनुमति देती है। चूंकि nodeIntegration सक्षम है, इसलिए हमलावर Node.js APIs तक पहुंच प्राप्त कर सकता है, जिससे वे मशीन पर रिमोट कोड निष्पादित कर सकते हैं। यह हमलावर को संवेदनशील डेटा चुराने, सिस्टम को नियंत्रित करने या अन्य दुर्भावनापूर्ण कार्य करने की अनुमति दे सकता है। यह भेद्यता विशेष रूप से खतरनाक है क्योंकि यह विकुंजा के डेस्कटॉप एप्लिकेशन को लक्षित करती है, जो अक्सर अधिक विशेषाधिकारों के साथ चलते हैं।
CVE-2026-33334 को अभी तक KEV में सूचीबद्ध नहीं किया गया है। EPSS स्कोर उपलब्ध नहीं है। सार्वजनिक रूप से उपलब्ध प्रूफ-ऑफ-कांसेप्ट (PoC) अभी तक ज्ञात नहीं हैं, लेकिन भेद्यता की गंभीरता को देखते हुए, इसका शोषण किया जा सकता है। यह भेद्यता 2026-03-24 को प्रकाशित की गई थी।
Users who rely on Vikunja Desktop for task management, particularly those running versions 0.21.0 through 2.2.2, are at significant risk. This includes individuals and organizations using Vikunja for personal or professional task tracking. Shared hosting environments where Vikunja Desktop is installed could expose multiple users to the vulnerability if the application is not properly secured.
• windows / supply-chain: Monitor Vikunja Desktop processes for unusual network activity or unexpected file modifications. Use Windows Defender to scan for suspicious files or registry keys associated with Vikunja.
Get-Process -Name VikunjaDesktop | Select-Object -ExpandProperty Path• linux / server: Monitor Vikunja Desktop application logs for signs of XSS attempts or unusual Node.js activity. Use lsof to identify open files and network connections associated with the Vikunja Desktop process.
lsof -p $(pidof VikunjaDesktop)• generic web: If Vikunja is accessible via a web interface, perform regular security scans for XSS vulnerabilities. Review access and error logs for suspicious requests or payloads.
grep -i 'script' /var/log/apache2/access.logdisclosure
patch
एक्सप्लॉइट स्थिति
EPSS
0.14% (34% शतमक)
CISA SSVC
CVSS वेक्टर
इस भेद्यता को कम करने के लिए, विकुंजा को संस्करण 2.2.0 या बाद के संस्करण में अपग्रेड करना आवश्यक है। यदि अपग्रेड करना संभव नहीं है, तो एक अस्थायी समाधान के रूप में, विकुंजा वेब फ्रंटएंड में XSS हमलों को रोकने के लिए वेब एप्लिकेशन फ़ायरवॉल (WAF) या प्रॉक्सी का उपयोग किया जा सकता है। इसके अतिरिक्त, सुनिश्चित करें कि विकुंजा के लिए उपयोग किए जा रहे सभी निर्भरताएँ नवीनतम संस्करण में हैं। विकुंजा के कॉन्फ़िगरेशन की समीक्षा करें और सुनिश्चित करें कि कोई अनावश्यक सुविधाएँ सक्षम नहीं हैं जो हमले की सतह को बढ़ा सकती हैं। अपग्रेड के बाद, यह सत्यापित करें कि भेद्यता ठीक हो गई है, विकुंजा वेब फ्रंटएंड में एक XSS पेलोड इंजेक्ट करने का प्रयास करके और यह सुनिश्चित करके कि यह निष्पादित नहीं होता है।
विकुंजा डेस्कटॉप को संस्करण 2.2.0 या उच्चतर में अपडेट करें। यह संस्करण XSS के माध्यम से रिमोट कोड एग्जीक्यूशन की अनुमति देने वाले भेद्यता को ठीक करता है।
भेद्यता विश्लेषण और गंभीर अलर्ट सीधे आपके ईमेल में।
CVE-2026-33334 विकुंजा डेस्कटॉप इलेक्ट्रॉन रैपर में एक क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता है, जो हमलावरों को रिमोट कोड निष्पादित करने की अनुमति देती है।
यदि आप विकुंजा के संस्करण 0.21.0 से 2.2.2 का उपयोग कर रहे हैं, तो आप प्रभावित हैं।
विकुंजा को संस्करण 2.2.0 या बाद के संस्करण में अपग्रेड करें। यदि अपग्रेड करना संभव नहीं है, तो WAF या प्रॉक्सी का उपयोग करें।
हालांकि सार्वजनिक PoC ज्ञात नहीं हैं, भेद्यता की गंभीरता को देखते हुए, इसका शोषण किया जा सकता है।
विकुंजा टीम की आधिकारिक वेबसाइट या GitHub रिपॉजिटरी पर जाएं।
अपनी डिपेंडेंसी फ़ाइल अपलोड करें और तुरंत जानें कि यह CVE और अन्य आपको प्रभावित करती हैं या नहीं।