
Prueba de concepto para CVE-2026-18741, una vulnerabilidad de XSS almacenado en Worksuite SaaS Asset Management, que demuestra la ejecución de JavaScript controlado por el atacante y proporciona orientación de remediación.
CVE-2026-18741 es una vulnerabilidad de XSS almacenado que afecta a Worksuite SaaS en versiones anteriores a la 6.0.14.
El problema se encuentra en el módulo de Gestión de Activos.
La entrada controlada por el usuario puede almacenarse a través de campos como:
La entrada almacenada se renderiza posteriormente cuando se visualiza el activo afectado, lo que permite que JavaScript controlado por el atacante se ejecute en el contexto del navegador del usuario que visualiza el activo.
Worksuite SaaS < 6.0.14
Corregido
Worksuite SaaS >= 6.0.14
[ Entrada controlada por el atacante ]
Una explotación exitosa puede permitir que JavaScript se ejecute en el contexto de seguridad de la aplicación afectada.
Dependiendo de los privilegios de la víctima y la configuración de la aplicación, las consecuencias posibles incluyen:
El impacto real depende de la configuración de la aplicación y de los privilegios del usuario afectado.
El PoC demuestra la vulnerabilidad a través de la funcionalidad de Gestión de Activos.
La demostración completa está disponible en el siguiente video.
Video: YouTube — PoC CVE-2026-18741
| Campo | Valor |
|---|---|
| CVE | CVE-2026-18741 |
| Tipo | Cross-Site Scripting Almacenado |
| CWE | CWE-79 |
| CVSS v4.0 | 4.6 — Medio |
| Componente Afectado | Gestión de Activos |
| Versiones Afectadas | < 6.0.14 |
| Versión Corregida | 6.0.14+ |
Actualice Worksuite SaaS a la versión 6.0.14 o posterior.
Las aplicaciones también deben asegurarse de que la entrada no confiable se valide adecuadamente y se codifique contextualmente antes de renderizarse en HTML.
Este repositorio está destinado únicamente a fines educativos e investigación de seguridad autorizada.
El PoC se demostró en un entorno controlado.
No utilice este PoC contra sistemas sin autorización explícita.
El autor no es responsable del mal uso de la información contenida en este repositorio.
CVE-2026-18741 · Investigación de Seguridad · XSS Almacenado