
Proof-of-Concept für CVE-2026-18741, eine gespeicherte XSS-Schwachstelle in Worksuite SaaS Asset Management, die die Ausführung von angreiferkontrolliertem JavaScript demonstriert und Anleitungen zur Behebung bereitstellt.
CVE-2026-18741 ist eine Stored-XSS-Schwachstelle, die Worksuite-SaaS-Versionen vor 6.0.14 betrifft.
Das Problem befindet sich im Asset-Management-Modul.
Über folgende Felder kann vom Benutzer kontrollierte Eingabe gespeichert werden:
Die gespeicherte Eingabe wird später gerendert, wenn das betroffene Asset angezeigt wird, wodurch vom Angreifer kontrolliertes JavaScript im Browser-Kontext des Benutzers ausgeführt werden kann, der das Asset anzeigt.
Worksuite SaaS < 6.0.14
Behoben
Worksuite SaaS >= 6.0.14
[ Vom Angreifer kontrollierte Eingabe ]
Eine erfolgreiche Ausnutzung kann dazu führen, dass JavaScript im Sicherheitskontext der betroffenen Anwendung ausgeführt wird.
Abhängig von den Berechtigungen des Opfers und der Anwendungskonfiguration sind folgende Konsequenzen möglich:
Die tatsächlichen Auswirkungen hängen von der Konfiguration der Anwendung und den Berechtigungen des betroffenen Benutzers ab.
Der PoC demonstriert die Schwachstelle über die Asset-Management-Funktionalität.
Die vollständige Demonstration ist im folgenden Video verfügbar.
Video: YouTube — CVE-2026-18741 PoC
| Feld | Wert |
|---|---|
| CVE | CVE-2026-18741 |
| Typ | Stored Cross-Site Scripting |
| CWE | CWE-79 |
| CVSS v4.0 | 4.6 — Mittel |
| Betroffene Komponente | Asset-Management |
| Betroffene Versionen | < 6.0.14 |
| Behobene Version | 6.0.14+ |
Aktualisieren Sie Worksuite SaaS auf Version 6.0.14 oder höher.
Anwendungen sollten außerdem sicherstellen, dass nicht vertrauenswürdige Eingaben ordnungsgemäß validiert und kontextuell kodiert werden, bevor sie in HTML gerendert werden.
Dieses Repository dient ausschließlich Bildungszwecken und autorisierter Sicherheitsforschung.
Der PoC wurde in einer kontrollierten Umgebung demonstriert.
Verwenden Sie diesen PoC nicht gegen Systeme ohne ausdrückliche Genehmigung.
Der Autor ist nicht verantwortlich für den Missbrauch der in diesem Repository enthaltenen Informationen.
CVE-2026-18741 · Sicherheitsforschung · Stored XSS