Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-26211 — Divulgación pública y prueba de concepto para CVE-2026-26211, una vulnerabilidad XSS almacenado en Ekushey Project Manager CRM v5.0, incluyendo detalles técnicos y análisis de impacto. | Kitploit
Herramientas/GitHubGitHub/lindhunt/cve-2026-26211
Análisis de VulnerabilidadesExplotaciónSeguridad WebPapers e InvestigaciónAprendizaje y Educación
GitHublindhunt/cve-2026-26211

CVE-2026-26211

Divulgación pública y prueba de concepto para CVE-2026-26211, una vulnerabilidad XSS almacenado en Ekushey Project Manager CRM v5.0, incluyendo detalles técnicos y análisis de impacto.

Ver Repositorio
hace 1 díaAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-26211 — XSS almacenado en Ekushey Project Manager CRM

Producto: Ekushey Project Manager CRM Versión: 5.0 Vulnerabilidad: Cross-Site Scripting (XSS) almacenado CWE: CWE-79 CVE: CVE-2026-26211 Investigador: LINDAN TRI SAPUTRA Informe inicial: 1 de agosto de 2026

Resumen

Se identificó una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en Ekushey Project Manager CRM versión 5.0.

El problema se encontró en la configuración de la aplicación, específicamente en el campo Name.

La entrada HTML controlada por el usuario puede almacenarse en este campo y posteriormente es renderizada por la aplicación sin una sanitización adecuada ni codificación de salida.

Componente afectado

Settings → Name

El nombre de la aplicación configurado se almacena y posteriormente se muestra en la interfaz de la aplicación.

Prueba de concepto

  1. Inicie sesión en la aplicación como administrador.

  2. Navegue hasta Settings.

  3. Localice el campo Name del sistema.

  4. Inserte la siguiente carga útil de prueba XSS inofensiva:

  5. Guarde la configuración.

  6. Abra una página donde se muestre el nombre de la aplicación configurado.

El JavaScript se ejecuta cuando se renderiza el valor almacenado.

Impacto

Debido a que la carga útil se almacena en la aplicación, el problema puede afectar a usuarios distintos del administrador que modificó inicialmente la configuración.

Dependiendo de dónde se renderice el nombre de la aplicación y qué usuarios puedan acceder a esas páginas, la carga útil almacenada puede ejecutarse en el navegador del personal, clientes u otros usuarios autenticados.

El impacto potencial incluye:

  • Ejecución arbitraria de JavaScript en los navegadores de los usuarios afectados
  • Manipulación de la interfaz de usuario de la aplicación
  • Phishing o suplantación dentro del origen de confianza de la aplicación
  • Realización de acciones dentro del contexto autenticado de la aplicación de la víctima

PoC en vídeo

Hay disponible una demostración en vídeo de CVE-2026-26211 aquí:

"▶ Ver vídeo PoC en YouTube" (https://youtu.be/b8gRD9jpvak?si=otEalAgZexiENIfh)

Referencia directa del vídeo: https://youtu.be/b8gRD9jpvak?si=otEalAgZexiENIfh

Cronología de divulgación

  • 1 de agosto de 2026 — Vulnerabilidad enviada a VulnCheck.
  • Agosto de 2026 — VulnCheck validó el envío como una vulnerabilidad válida y confirmó que califica para la asignación de CVE.
  • CVE-2026-26211 — CVE asignado a esta vulnerabilidad.
  • 25 de agosto de 2026 — Divulgación técnica pública publicada tras la solicitud de VulnCheck de una referencia pública.

Referencia CVE

CVE-2026-26211

Investigador

LINDAN TRI SAPUTRA

Investigador de seguridad independiente

Descargar herramienta