CVE-2026-26211
Ekushey Project Manager CRM 5.0 – Gespeichertes XSS über das Systemnamensfeld
- Veröffentlicht
- 25.08.2026
- Aktualisiert
- 25.08.2026
- CNA zuweisen
- VulnCheck
- Beweise beobachtet
- 26.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 23,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Ekushey Project Manager CRM speichert den vom Administrator konfigurierten Systemnamen und schreibt ihn ohne Ausgabekodierung auf die Anmeldeseite. Der Wert wird an drei Stellen auf dieser Seite ausgegeben: im content-Attribut des description-Meta-Elements, im title-Element und im Text eines h4-Elements im Seitenkopf. Das h4-Vorkommen wird als Markup geparst, sodass in das Systemnamensfeld eingefügtes HTML als Markup gerendert wird und jeder damit übertragene Ereignishandler ausgeführt wird. Die Anmeldeseite wird ohne Authentifizierung ausgeliefert, sodass der gespeicherte Wert im Browser jedes Besuchers ausgeführt wird, der sie lädt – einschließlich Besuchern, die nicht angemeldet sind – innerhalb des Ursprungs, der das Anmeldeformular ausliefert, und neben den darauf befindlichen Anmeldefeldern. Das Speichern des Werts erfordert eine Administrator-Sitzung; das resultierende Skript läuft für nicht authentifizierte Besucher und bleibt bestehen, bis die Einstellung geändert wird.
Quellen
1Öffentliche Offenlegung und Proof-of-Concept für CVE-2026-26211, eine gespeicherte XSS-Schwachstelle in Ekushey Project Manager CRM v5.0, einschließlich technischer Details und Auswirkungsanalyse.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.