
إثبات المفهوم لثغرة CVE-2026-18741، وهي ثغرة XSS مخزّنة في Worksuite SaaS Asset Management، توضح تنفيذ JavaScript يتحكم فيه المهاجم وتقدم إرشادات المعالجة.
CVE-2026-18741 هي ثغرة تخزين XSS تؤثر على إصدارات Worksuite SaaS الأقدم من 6.0.14.
تقع المشكلة في وحدة إدارة الأصول (Asset Management).
يمكن تخزين المدخلات التي يتحكم بها المستخدم من خلال حقول مثل:
يتم عرض المدخلات المخزنة لاحقًا عند عرض الأصل المتأثر، مما يسمح بتنفيذ JavaScript التي يتحكم بها المهاجم في سياق متصفح المستخدم الذي يعرض الأصل.
Worksuite SaaS < 6.0.14
تم الإصلاح
Worksuite SaaS >= 6.0.14
[ مدخلات يتحكم بها المهاجم ]
قد يسمح الاستغلال الناجح بتنفيذ JavaScript في السياق الأمني للتطبيق المتأثر.
اعتمادًا على صلاحيات الضحية وإعدادات التطبيق، تشمل العواقب المحتملة:
يعتمد التأثير الفعلي على إعدادات التطبيق وصلاحيات المستخدم المتأثر.
يوضح إثبات المفهوم الثغرة من خلال وظيفة إدارة الأصول.
العرض الكامل متاح في الفيديو أدناه.
الفيديو: YouTube — CVE-2026-18741 PoC
| الحقل | القيمة |
|---|---|
| CVE | CVE-2026-18741 |
| النوع | تخزين Cross-Site Scripting |
| CWE | CWE-79 |
| CVSS v4.0 | 4.6 — متوسط |
| المكوّن المتأثر | إدارة الأصول |
| الإصدارات المتأثرة | < 6.0.14 |
| الإصدار المُصلَح | 6.0.14+ |
قم بترقية Worksuite SaaS إلى الإصدار 6.0.14 أو أحدث.
يجب أيضًا على التطبيقات ضمان التحقق السليم من المدخلات غير الموثوقة وترميزها سياقيًا قبل عرضها في HTML.
هذا المستودع مخصص للأغراض التعليمية والبحث الأمني المصرح به فقط.
تم عرض إثبات المفهوم في بيئة خاضعة للتحكم.
لا تستخدم إثبات المفهوم هذا ضد الأنظمة دون إذن صريح.
المؤلف غير مسؤول عن إساءة استخدام المعلومات الواردة في هذا المستودع.
CVE-2026-18741 · بحث أمني · تخزين XSS