CVE-2026-1010
تخزين البرمجة النصية عبر المواقع (XSS) في محرك سير العمل بخادم Altium Enterprise يسمح بتصعيد الامتيازات
- تم النشر
- 15/01/2026
- محدث
- 05/02/2026
- تخصيص CNA
- Altium
- الأدلة المرصودة
- 10/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 27.8%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
توجد ثغرة تخزينية من نوع البرمجة النصية عبر المواقع (XSS) في محرك سير عمل Altium بسبب غياب تعقيم المدخلات من جانب الخادم في واجهات برمجة تطبيقات إرسال نماذج سير العمل. يمكن لمستخدم مصادق عليه عادي حقن JavaScript عشوائي في بيانات سير العمل. عندما يعرض مسؤول سير العمل المتأثر، يتم تنفيذ الحمولة المحقونة في سياق متصفح المسؤول، مما يسمح بتصعيد الامتيازات، بما في ذلك إنشاء حسابات مسؤول جديدة، وسرقة رموز الجلسة، وتنفيذ إجراءات إدارية.
المصادر
1استغلال إثبات المفهوم لثغرة CVE-2026-1010، يوضح تهريب اتصالات WebSocket وتجزئة الطلبات عبر ترويسة Upgrade تالفة ضد إعدادات الوكيل العكسي/الخادم الخلفي.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.