
Prueba de concepto para CVE-2026-30695, un XSS autenticado en dispositivos de control de acceso Zucchetti Axess a través del parámetro dirBrowse, que permite el secuestro de sesión y cambios de configuración.
Existe una vulnerabilidad de Cross-Site Scripting (XSS) en la interfaz de configuración basada en web de los dispositivos de control de acceso Zucchetti Axess (XA4, X3/X3BIO, X4, X7, XIO, i-door, i-door+).
La vulnerabilidad se debe a una sanitización incorrecta de la entrada proporcionada por el usuario en el parámetro dirBrowse del endpoint /file_manager.cgi. Un atacante autenticado puede inyectar código JavaScript arbitrario que se ejecuta en el contexto de un usuario administrativo.
Una explotación exitosa puede provocar el secuestro de sesión, cambios de configuración no autorizados y la divulgación de información sensible.
GET /file_manager.cgi?dirBrowse=PAYLOAD
Ejemplo de payload básico:
">
AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
İremnur Yılmaz