CVE-2026-41200
STIG Manager weist eine reflektierte XSS-Schwachstelle in der Web-App auf.
- Veröffentlicht
- 23.04.2026
- Aktualisiert
- 23.04.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 17.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 26,5 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
STIG Manager ist eine API und ein Web-Client zur Verwaltung von Security Technical Implementation Guides (STIG)-Bewertungen von Informationssystemen. Die Versionen 1.5.10 bis 1.6.7 weisen eine reflektierte Cross-Site-Scripting (XSS)-Schwachstelle im OIDC-Authentifizierungsfehlerbehandlungscode in `src/init.js` und `public/reauth.html` auf. Während des OIDC-Redirect-Ablaufs werden die vom OIDC-Provider zurückgegebenen `error`- und `error_description`-Query-Parameter direkt über `innerHTML` ohne HTML-Escaping in das DOM geschrieben. Ein Angreifer, der eine bösartige Redirect-URL erstellen und einen Benutzer dazu bringen kann, dieser zu folgen, kann beliebiges JavaScript im Origin-Kontext der Anwendung ausführen. Die Schwachstelle ist am schwerwiegendsten, wenn der Zielbenutzer eine aktive STIG-Manager-Sitzung in einem anderen Browser-Tab geöffnet hat – der injizierte Code wird im selben Origin ausgeführt und kann mit dem SharedWorker kommunizieren, der das aktive Zugriffstoken verwaltet, wodurch authentifizierte API-Anfragen im Namen des Opfers ermöglicht werden, einschließlich des Lesens und Änderns von Sammlungsdaten. Die Schwachstelle ist in Version 1.6.8 behoben. Es gibt keine Problemumgehung außer einem Upgrade. Bereitstellungen hinter einer Web Application Firewall, die reflektierte XSS-Payloads in Query-Parametern filtert, bieten möglicherweise eine teilweise Abschwächung, dies ist jedoch kein Ersatz für das Patchen.
Quellen
1Proof-of-Concept-Exploit-Generator für reflektiertes XSS in der STIG Manager OIDC-Authentifizierung, der den Diebstahl von Sitzungstokens durch manipulierte Callback-URLs und Phishing-HTML-Ausgabe ermöglicht.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.