Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-9806 — CVE-2026-9806 is a Stored Cross-Site Scripting (Stored XSS) vulnerability affecting CTI Transmute versions prior to the patched release. | Kitploit
Herramientas/GitHubGitHub/aj2108/cve-2026-9806
Vulnerability AnalysisWeb Application ExploitationWeb SecurityLearning & Education
GitHubaj2108/cve-2026-9806

CVE-2026-9806

CVE-2026-9806 is a Stored Cross-Site Scripting (Stored XSS) vulnerability affecting CTI Transmute versions prior to the patched release.

Ver Repositorio
hace 17 díasAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-9806

CVE-2026-9806 es una vulnerabilidad de Cross-Site Scripting almacenado (Stored XSS) que afecta a las versiones de CTI Transmute anteriores a la versión parcheada. El fallo existe en el panel de notificaciones, donde los mensajes de notificación que contienen nombres de conversión controlados por el usuario se renderizan en el desplegable de la campana de notificaciones mediante innerHTML sin una sanitización adecuada. Si un atacante puede crear o influir en un nombre de conversión que aparece en una notificación, se puede ejecutar JavaScript arbitrario en el navegador de un usuario autenticado cuando abre el panel de notificaciones.

Software afectado

Propiedad Valor Producto CTI Transmute Versiones afectadas Versiones anteriores a la versión parcheada Componente afectado Panel de notificaciones Tipo de vulnerabilidad Cross-Site Scripting almacenado (Stored XSS)

Tipo de vulnerabilidad

Categoría: Cross-Site Scripting almacenado (Stored XSS) CWE-79: Neutralización incorrecta de la entrada durante la generación de la página web (Cross-site Scripting)

Causa raíz

El panel de notificaciones construye las entradas de notificación mediante innerHTML. Los mensajes de notificación incluyen nombres de conversión, que están controlados por el usuario. Debido a que estos valores se insertan directamente en el DOM sin codificación HTML ni sanitización, cualquier HTML o JavaScript contenido en un nombre de conversión es interpretado por el navegador.

Conceptualmente:

root@kitploit:~
Attacker creates or influences a convert name
            │
            ▼
Convert name stored in notification
            │
            ▼
User opens notification panel
            │
            ▼
Notification rendered using innerHTML
            │
            ▼
Browser parses HTML
            │
            ▼
Embedded JavaScript executes

La vulnerabilidad se debe a que la entrada no confiable se renderiza como HTML en lugar de como texto sin formato.

Flujo del ataque

root@kitploit:~
Attacker
    │
    ▼
Creates or modifies a malicious convert name
    │
    ▼
Notification containing the convert name is generated
    │
    ▼
Victim opens notification panel
    │
    ▼
Notification dropdown inserts message using innerHTML
    │
    ▼
Browser executes malicious JavaScript
    │
    ▼
Actions performed within victim's authenticated session

Escenario de ataque

Supongamos que se crea una conversión con un nombre especialmente diseñado que contiene HTML.

Más tarde, otro usuario autenticado recibe una notificación que hace referencia a esa conversión. Cuando el usuario hace clic en la campana de notificaciones, la aplicación inserta el mensaje de notificación en la página mediante innerHTML.

En lugar de mostrar el nombre de conversión como texto, el navegador lo interpreta como HTML y ejecuta el JavaScript incrustado, lo que permite al atacante realizar acciones dentro de la sesión del navegador de la víctima.

Ejemplo

Nombre de conversión normal

Un usuario legítimo crea una conversión llamada:

root@kitploit:~
Monthly Sales Report

La aplicación la almacena en la base de datos.

Nombre de conversión malicioso (conceptual)

Un atacante, en cambio, introduce un nombre que contiene HTML:

root@kitploit:~
Quarterly Report <b>Important</b>

La aplicación almacena:

root@kitploit:~
Quarterly Report <b>Important</b>

Notificación generada

Más tarde, otro usuario recibe una notificación como la siguiente:

root@kitploit:~
Convert "Quarterly Report <b>Important</b>" completed successfully.

Renderizado vulnerable

Si la aplicación hace lo siguiente:

root@kitploit:~
notification.innerHTML = response.message;

el navegador renderiza:

Conversión Quarterly Report Important completada correctamente.

porque se interpreta como HTML.

Renderizado seguro

Si la aplicación, en cambio, utiliza:

root@kitploit:~
notification.textContent = response.message;

el navegador muestra el texto literal:

root@kitploit:~
Convert "Quarterly Report <b>Important</b>" completed successfully.

No se interpreta ningún HTML.

Impacto

Una explotación exitosa podría permitir a un atacante:

  • Ejecutar JavaScript arbitrario en el navegador de un usuario autenticado.
  • Realizar acciones utilizando la sesión de la víctima.
  • Acceder a información sensible disponible para la aplicación.
  • Modificar datos de la aplicación mediante los privilegios de la víctima.
La vulnerabilidad afecta principalmente a la confidencialidad y a la integridad.

Gravedad

Descargar herramienta
MétricaPuntuación
CVSS v4.0 (CNA)6.3 (Media)

El NVD aún no ha asignado su propia evaluación CVSS.

Código vulnerable conceptual

Nota: El proveedor no ha publicado el código fuente vulnerable exacto. Lo siguiente demuestra el patrón vulnerable.

root@kitploit:~
// User-controlled convert name
const message = response.notificationMessage;

// Unsafe rendering
notificationDropdown.innerHTML += `
    <div class="notification">
        ${message}
    </div>
`;

Por qué es vulnerable

innerHTML trata el mensaje de notificación como HTML. Si el mensaje contiene HTML o JavaScript proveniente de un nombre de conversión malicioso, el navegador lo analiza y lo ejecuta.

Código corregido (conceptual)

root@kitploit:~
const notification = document.createElement("div");
notification.className = "notification";

// Safe rendering
notification.textContent = response.notificationMessage;

notificationDropdown.appendChild(notification);

Por qué funciona esta corrección

El uso de textContent garantiza que el mensaje de notificación se renderice como texto sin formato en lugar de como HTML. Como se indica en la corrección publicada, el problema se solucionó construyendo los elementos de notificación mediante métodos del DOM y asignando el contenido a través de textContent en lugar de innerHTML, lo que impide la ejecución de scripts incrustados.