{"id":"CVE-2026-88804","summary":"Unauthenticated update of public UI settings leading to stored cross-site scripting in Rancher","details":"An unauthenticated update of public UI settings could be used by remote attackers to execute a stored cross-site scripting attack in the Rancher UI, in SUSE Rancher 2.15 before 2.15.2, 2.14 before 2.14.6, 2.13 before 2.13.10, 2.12 before 2.12.14 and 2.11 before 2.11.18.","aliases":["GHSA-992f-xh8r-jg2f"],"modified":"2026-09-30T03:47:28.197182446Z","published":"2026-09-28T15:58:34.657Z","database_specific":{"cwe_ids":["CWE-79"],"osv_generated_from":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/88xxx/CVE-2026-88804.json","cna_assigner":"suse"},"references":[{"type":"WEB","url":"https://github.com/rancher/rancher/"},{"type":"ADVISORY","url":"https://github.com/CVEProject/cvelistV5/tree/main/cves/2026/88xxx/CVE-2026-88804.json"},{"type":"ADVISORY","url":"https://github.com/rancher/rancher/security/advisories/GHSA-992f-xh8r-jg2f"},{"type":"ADVISORY","url":"https://nvd.nist.gov/vuln/detail/CVE-2026-88804"}],"affected":[{"ranges":[{"type":"GIT","repo":"https://github.com/rancher/rancher","events":[{"introduced":"9994cd93198c4b1692bcda733eb08d1e81c26eed"},{"fixed":"272e65580ca92b9dc51e0f0f0f9ae9d6d356e3b8"},{"introduced":"19d8a9c03fde57ab691101dc90a17b92c55f09ad"},{"fixed":"e15475cd89c247f4d66ef912465bd8afba0a443d"},{"introduced":"f94ac947f75e312f1ab9217d21b2770b48b734c8"},{"fixed":"11d9b203d7b7a3bb4136ba2d87eab32b1ece2b3f"},{"introduced":"8815e66bf2e4b528493cf11222f1a63f86305a9f"},{"fixed":"21f6886d379157f94d638f38410d14c9ede46210"},{"introduced":"4b8ab8c48d681f77065bf25e1fa502c652b94465"},{"fixed":"4749307e97fb0b48b8446a8efc86c0be7716a018"}],"database_specific":{"source":"AFFECTED_FIELD","extracted_events":[{"introduced":"2.15.0"},{"fixed":"2.15.2"},{"introduced":"2.14.0"},{"fixed":"2.14.6"},{"introduced":"2.13.0"},{"fixed":"2.13.10"},{"introduced":"2.12.0"},{"fixed":"2.12.14"},{"introduced":"2.11.0se"},{"fixed":"2.11.18"}]}}],"versions":["v2.11.18-rc1","v2.12.14-rc1","v2.13.10-rc1","v2.14.6-rc1","v2.15.2-rc1","v2.12.13","v2.11.17","v2.13.9-rc2","v2.13.9","v2.14.5-rc2","v2.14.5","v2.15.1","v2.15.1-rc2","v2.13.9-rc1","v2.14.5-rc1","v2.12.13-rc1","v2.11.17-rc1","v2.15.1-rc1","v2.14.5-alpha1","v2.13.9-alpha1","v2.12.13-alpha1","v2.11.17-alpha1","v2.15.1-alpha1","v2.11.16","v2.12.12","v2.15.0","v2.14.4","v2.13.8","v2.11.16-rc1","v2.13.8-rc1","v2.12.12-rc1","v2.14.4-rc1","v2.14.4-alpha7","v2.13.8-alpha8","v2.12.12-alpha9","v2.11.16-alpha6","v2.12.12-alpha8","v2.14.4-alpha6","v2.13.8-alpha7","v2.12.12-alpha7","v2.14.3","v2.13.8-alpha6","v2.12.12-alpha6","v2.11.16-alpha5","v2.11.16-alpha4","v2.14.4-alpha5","v2.14.4-alpha4","v2.14.4-alpha3","v2.13.8-alpha5","v2.12.12-alpha5","v2.13.8-alpha4","v2.11.16-alpha3","v2.12.12-alpha4","v2.12.12-alpha3","v2.14.4-alpha2","v2.13.8-alpha3","v2.12.12-alpha2","v2.11.16-alpha2","v2.13.8-alpha2","v2.13.3","v2.11.16-alpha1","v2.12.12-alpha1","v2.13.8-alpha1","v2.14.4-alpha1","v2.11.15","v2.12.11","v2.13.7","v2.12.11-rc1","v2.14.3-rc1","v2.11.15-rc1","v2.11.15-alpha4","v2.13.7-rc1","v2.12.11-alpha5","v2.14.2","v2.14.3-alpha6","v2.13.7-alpha7","v2.11.15-alpha3","v2.12.11-alpha4","v2.13.7-alpha6","v2.11.15-alpha2","v2.13.7-alpha5","v2.12.11-alpha3","v2.14.3-alpha5","v2.13.7-alpha4","v2.14.3-alpha4","v2.11.15-alpha1","v2.12.11-alpha2","v2.12.11-alpha1","v2.14.3-alpha3","v2.13.7-alpha3","v2.14.3-alpha2","v2.13.7-alpha2","v2.13.7-alpha1","v2.14.3-alpha1","v2.11.14","v2.12.10","v2.13.6","v2.14.2-rc1","v2.12.10-rc1","v2.11.14-rc1","v2.13.6-rc1","v2.14.2-alpha8","v2.13.6-alpha6","v2.14.2-alpha7","v2.11.14-alpha1","v2.14.2-alpha6","v2.12.10-alpha5","v2.12.10-alpha4","v2.13.6-alpha5","v2.14.2-alpha5","v2.14.2-alpha4","v2.14.1-alpha14","v2.12.10-alpha3","v2.13.6-alpha4","v2.14.2-alpha3","v2.13.6-alpha3","v2.13.6-alpha2","v2.12.10-alpha2","v2.14.2-alpha2","v2.12.10-alpha1","v2.13.6-alpha1","v2.14.2-alpha1","v2.14.1","v2.11.13","v2.13.5","v2.12.9","v2.14.1-rc2","v2.14.1-rc1","v2.13.5-rc1","v2.12.9-rc1","v2.14.1-alpha13","v2.14.1-alpha12","v2.11.13-rc1","v2.11.13-alpha6","v2.12.9-alpha7","v2.13.5-alpha7","v2.14.1-alpha11","v2.14.1-alpha10","v2.14.1-alpha9","v2.14.1-alpha8","v2.11.13-alpha5","v2.13.5-alpha6","v2.12.9-alpha6","v2.14.1-alpha7","v2.14.1-alpha6","v2.14.1-alpha5","v2.13.5-alpha5","v2.12.9-alpha5","v2.11.13-alpha4","v2.11.13-alpha3","v2.11.13-alpha2","v2.12.9-alpha4","v2.13.5-alpha4","v2.14.1-alpha4","v2.12.9-alpha3","v2.13.5-alpha3","v2.14.1-alpha3","v2.11.13-alpha1","v2.13.5-alpha2","v2.12.9-alpha2","v2.12.9-alpha1","v2.13.5-alpha1","v2.14.1-alpha2","v2.14.1-alpha1","v2.11.12","v2.12.8","v2.14.0","v2.13.4","v2.11.12-rc1","v2.13.4-rc1","v2.12.8-rc1","v2.13.4-alpha5","v2.13.4-alpha4","v2.13.4-alpha3","v2.13.4-alpha2","v2.12.8-alpha2","v2.11.12-alpha1","v2.13.4-alpha1","v2.12.8-alpha1","v2.12.7","v2.11.11","v2.12.7-rc1","v2.11.11-rc1","v2.13.3-rc3","v2.13.3-rc2","v2.13.3-rc1","v2.13.3-alpha6","v2.13.3-alpha5","v2.12.7-alpha3","v2.11.11-alpha2","v2.12.7-alpha2","v2.13.3-alpha4","v2.13.3-alpha3","v2.13.3-alpha2","v2.11.11-alpha1","v2.13.3-alpha1","v2.12.7-alpha1","v2.11.10-rc2","v2.11.10","v2.13.2-rc2","v2.13.2","v2.12.6-rc2","v2.12.6","v2.11.10-rc1","v2.12.6-rc1","v2.13.2-rc1","v2.13.2-alpha7","v2.13.2-alpha6","v2.12.6-alpha2","v2.13.2-alpha5","v2.11.10-alpha1","v2.12.5","v2.12.6-alpha1","v2.11.9-alpha2","v2.13.2-alpha4","v2.13.2-alpha3","v2.13.2-alpha2","v2.13.2-alpha1","v2.12.4-hotfix-a3c0.1","v2.12.4","v2.11.9","v2.13.1","v2.12.5-rc1","v2.11.9-rc1","v2.13.1-rc1","v2.13.1-alpha7","v2.13.1-alpha6","v2.13.1-alpha5","v2.13.1-alpha4","v2.11.9-alpha1","v2.13.1-alpha3","v2.13.1-alpha2","v2.12.5-alpha2","v2.13.1-alpha1","v2.12.5-alpha1","v2.11.8","v2.13.0-rc4","v2.13.0","v2.12.4-rc1","v2.11.8-rc1","v2.11.8-alpha5","v2.11.8-alpha4","v2.12.4-alpha6","v2.11.8-alpha3","v2.12.4-alpha5","v2.11.8-alpha2","v2.12.4-alpha4","v2.12.4-alpha3","v2.11.8-alpha1","v2.12.4-alpha2","v2.12.4-alpha1","v2.12.3","v2.11.7","v2.11.7-rc2","v2.11.7-rc1","v2.12.3-rc1","v2.11.7-alpha2","v2.12.3-alpha2","v2.11.7-alpha1","v2.11.6","v2.12.2","v2.12.3-alpha1","v2.11.1","v2.11.6-rc1","v2.12.2-rc2","v2.12.2-rc1","v2.11.6-alpha4","v2.12.2-alpha5","v2.12.2-alpha4","v2.12.2-alpha3","v2.11.6-alpha3","v2.12.2-alpha2","v2.11.6-alpha2","v2.11.6-alpha1","v2.12.2-alpha1","v2.12.1","v2.11.5","v2.12.1-rc1","v2.11.5-rc1","v2.11.5-alpha3","v2.12.1-alpha4","v2.11.5-alpha2","v2.12.1-alpha3","v2.12.1-alpha2","v2.12.1-alpha1","v2.11.5-alpha1","v2.11.4","v2.11.3","v2.12.0","v2.11.4-rc1","v2.11.4-alpha5","v2.11.4-alpha4","v2.11.4-alpha3","v2.11.4-alpha2","v2.11.4-alpha1","v2.11.3-rc1","v2.11.3-alpha3","v2.11.3-alpha2","v2.11.3-alpha1","v2.11.2","v2.11.2-rc2","v2.11.2-rc1","v2.11.2-alpha4","v2.11.2-alpha3","v2.11.2-alpha2","v2.11.2-alpha1","v2.11.1-rc2","v2.11.1-rc1","v2.11.1-alpha3","v2.11.1-alpha2","v2.11.1-alpha1","v2.11.0"],"database_specific":{"source":"https://storage.googleapis.com/cve-osv-conversion/osv-output/CVE-2026-88804.json"}}],"schema_version":"1.9.0","severity":[{"type":"CVSS_V3","score":"CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:H/I:H/A:H"}]}