
إثبات المفهوم لـ CVE-2026-30695، ثغرة XSS موثّقة في أجهزة التحكم بالوصول Zucchetti Axess عبر معامل dirBrowse، مما يتيح اختطاف الجلسات وتغيير الإعدادات.
توجد ثغرة برمجة نصية عبر المواقع (XSS) في واجهة التكوين المستندة إلى الويب لأجهزة التحكم في الوصول Zucchetti Axess (XA4, X3/X3BIO, X4, X7, XIO, i-door, i-door+).
تحدث الثغرة بسبب عدم كفاية تعقيم المدخلات المقدمة من المستخدم في معامل dirBrowse لنقطة النهاية /file_manager.cgi. يمكن لمهاجم مصادق حقن كود JavaScript عشوائي يتم تنفيذه في سياق مستخدم إداري.
قد يؤدي الاستغلال الناجح إلى اختطاف الجلسة، وتغييرات غير مصرح بها في التكوين، وكشف معلومات حساسة.
GET /file_manager.cgi?dirBrowse=PAYLOAD
مثال على الحمولة الأساسية:
">
AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
İremnur Yılmaz