
Proof-of-Concept für CVE-2026-30695, eine authentifizierte XSS-Schwachstelle in Zucchetti-Axess-Zutrittskontrollgeräten über den Parameter `dirBrowse`, die Session-Hijacking und Konfigurationsänderungen ermöglicht.
Eine Cross-Site-Scripting-Schwachstelle (XSS) besteht in der webbasierten Konfigurationsoberfläche der Zutrittskontrollgeräte von Zucchetti Axess (XA4, X3/X3BIO, X4, X7, XIO, i-door, i-door+).
Die Schwachstelle wird durch eine unzureichende Bereinigung von benutzereingegebenen Daten im Parameter dirBrowse des Endpunkts /file_manager.cgi verursacht. Ein authentifizierter Angreifer kann beliebigen JavaScript-Code injizieren, der im Kontext eines administrativen Benutzers ausgeführt wird.
Eine erfolgreiche Ausnutzung kann zu Session-Hijacking, unbefugten Konfigurationsänderungen und der Offenlegung sensibler Informationen führen.
GET /file_manager.cgi?dirBrowse=PAYLOAD
Beispiel-Payload (einfach):
">
AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
İremnur Yılmaz