Abrir o EMR através 8.2.0 contém uma vulnerabilidade de scripts cruzados armazenada no sistema de gabaritos do portal do paciente que permite aos administradores autenticados injetar HTML e JavaScript arbitrários armazenando cargas úteis maliciosas através do modo de salvamento do gabarito, que apenas filtra etiquetas abertas do PHP literais. Os atacantes podem explorar a falta de codificação de saída no objetivo de recuperação do modelo combinado com os atributos de cookie HttpSomente que faltam para exfiltrar tokens de sessão através do acesso do document.cookie, permitindo o sequestro completo de sessão de qualquer paciente administrador, clínico ou portal que veja um modelo envenenado. Registro de aconselhamento: GHSA-rv 29 - 9 mq 6 - 7 j 5 q. Identificadores relacionados: CVE- 2026 - 67612.

Tempo: GitHub Advisory Database publicou este registro em 2026 - 08 - 03 T 18: 30: 48.000 Z e lista a sua última modificação como 2026 - 08 - 03 T 18: 30: 48.000 Z. Gravidade: MODERAR. Dados de pontuação publicados: CVSS_V 3: CVSS: 3.1 /AV:N/AC:L/PR:H/UI:R/S:C/C:L/I:L/A:N; CVSS_V 4: CVSS: 4.0 /AV:N/AC:L/AT:N/PR:H/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/África do Sul:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/S:X/X/AU:X/R:X/V:X/RE:X/U:X.

Software afetado: o registro de aconselhamento não fornece um pacote normalizado ou faixa de versões. Classificação e evidência: identificadores de fraqueza CWE- 79. O registro contém 3 suporte de referências nestes tipos: AVISO, WEB.