CVE-2026-9806
Cross-Site Scripting (XSS) Almacenado en el Panel de Notificaciones de CTI Transmute mediante Nombres de Conversión Maliciosos
- Publicado
- 28 may 2026
- Actualizado
- 28 may 2026
- Asignación de CNA
- CIRCL
- Evidencia observada
- 10 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:X/R:X/V:X/RE:L/U:ClearBajo · próximos 30 días
- Percentil
- 17,7 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Una vulnerabilidad de cross-site scripting (XSS) almacenado existe en el panel de notificaciones de CTI Transmute en versiones anteriores a la versión parcheada. Los mensajes de notificación que contenían nombres de conversión controlados por el usuario se renderizaban en el menú desplegable de la campana de notificaciones usando innerHTML sin una sanitización adecuada. Un atacante capaz de crear o influir en un nombre de conversión incluido en una notificación podría inyectar JavaScript arbitrario, que se ejecutaría en el navegador de un usuario autenticado cuando abriera el panel de notificaciones. Una explotación exitosa podría permitir al atacante realizar acciones en la sesión de la víctima o acceder a información disponible para la aplicación en el contexto del navegador. El problema se remedió construyendo los elementos de notificación mediante métodos DOM y asignando el contenido de los mensajes de notificación a través de textContent en lugar de innerHTML. Esta vulnerabilidad solo estaba presente en una rama de desarrollo.
Fuentes
1- CVE-2026-9806Informativo
CVE-2026-9806 es una vulnerabilidad de Cross-Site Scripting Almacenado (Stored XSS) que afecta a CTI Transmute en versiones anteriores a la versión parcheada.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.