
إفصاح عام وإثبات مفهوم لـ CVE-2026-26211، وهي ثغرة XSS مخزنة في Ekushey Project Manager CRM الإصدار 5.0، بما في ذلك التفاصيل الفنية وتحليل الأثر.
CVE-2026-26211 — تخزين XSS في Ekushey Project Manager CRM
المنتج: Ekushey Project Manager CRM الإصدار: 5.0 الثغرة: تخزين البرمجة النصية عبر المواقع (XSS) CWE: CWE-79 CVE: CVE-2026-26211 الباحث: LINDAN TRI SAPUTRA التقرير الأولي: 1 أغسطس 2026
الملخص
تم تحديد ثغرة تخزين البرمجة النصية عبر المواقع (XSS) في Ekushey Project Manager CRM الإصدار 5.0.
تم العثور على المشكلة في إعدادات التطبيق، وتحديدًا في حقل الاسم (Name).
يمكن تخزين مدخلات HTML التي يتحكم فيها المستخدم في هذا الحقل، ويتم عرضها لاحقًا بواسطة التطبيق دون تنقية مناسبة أو ترميز للمخرجات.
المكوّن المتأثر
الإعدادات ← الاسم (Settings → Name)
يتم تخزين اسم التطبيق المُعدَّل وعرضه لاحقًا في واجهة التطبيق.
إثبات المفهوم
سجّل الدخول إلى التطبيق كمسؤول.
انتقل إلى الإعدادات (Settings).
حدد حقل اسم النظام (Name).
أدخل حمولة اختبار XSS التالية غير الضارة:
احفظ الإعدادات.
افتح صفحة يتم فيها عرض اسم التطبيق المُعدَّل.
يتم تنفيذ JavaScript عند عرض القيمة المخزنة.
التأثير
نظرًا لأن الحمولة مخزنة في التطبيق، يمكن أن تؤثر المشكلة على مستخدمين آخرين غير المسؤول الذي عدّل الإعداد في البداية.
اعتمادًا على مكان عرض اسم التطبيق والمستخدمين الذين يمكنهم الوصول إلى تلك الصفحات، قد يتم تنفيذ الحمولة المخزنة في متصفح الموظفين أو العملاء أو غيرهم من المستخدمين المصادق عليهم.
يشمل التأثير المحتمل:
فيديو إثبات المفهوم
يتوفر عرض فيديو لـ CVE-2026-26211 هنا:
"▶ شاهد فيديو إثبات المفهوم على YouTube" (https://youtu.be/b8gRD9jpvak?si=otEalAgZexiENIfh)
مرجع الفيديو المباشر: https://youtu.be/b8gRD9jpvak?si=otEalAgZexiENIfh
الجدول الزمني للإفصاح
مرجع CVE
CVE-2026-26211
الباحث
LINDAN TRI SAPUTRA
باحث أمني مستقل