Instituto Nacional de ciberseguridad. Sección Incibe
Instituto Nacional de Ciberseguridad. Sección INCIBE-CERT

Vulnerabilidad en 5ire de nanbingxyz (CVE-2026-22792)

Gravedad CVSS v3.1:
CRÍTICA
Tipo:
No Disponible / Otro tipo
Fecha de publicación:
21/01/2026
Última modificación:
29/01/2026

Descripción

5ire es un asistente de inteligencia artificial de escritorio multiplataforma y cliente de protocolo de contexto de modelo. Antes de la versión 0.15.3, una renderización HTML insegura permite que HTML no confiable (incluidos los atributos de evento on*) se ejecute en el contexto del renderizador. Un atacante puede inyectar una carga útil `` para ejecutar JavaScript arbitrario en el renderizador, lo que puede llamar a las API de puente expuestas como `window.bridge.mcpServersManager.createServer`. Esto permite la creación no autorizada de servidores MCP y conduce a la ejecución remota de comandos. La versión 0.15.3 corrige el problema.

Productos y versiones vulnerables

CPE Desde Hasta
cpe:2.3:a:5ire:5ire:*:*:*:*:*:*:*:* 0.15.3 (excluyendo)