
Divulgación pública y prueba de concepto para CVE-2026-26211, una vulnerabilidad XSS almacenado en Ekushey Project Manager CRM v5.0, incluyendo detalles técnicos y análisis de impacto.
CVE-2026-26211 — XSS almacenado en Ekushey Project Manager CRM
Producto: Ekushey Project Manager CRM Versión: 5.0 Vulnerabilidad: Cross-Site Scripting (XSS) almacenado CWE: CWE-79 CVE: CVE-2026-26211 Investigador: LINDAN TRI SAPUTRA Informe inicial: 1 de agosto de 2026
Resumen
Se identificó una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en Ekushey Project Manager CRM versión 5.0.
El problema se encontró en la configuración de la aplicación, específicamente en el campo Name.
La entrada HTML controlada por el usuario puede almacenarse en este campo y posteriormente es renderizada por la aplicación sin una sanitización adecuada ni codificación de salida.
Componente afectado
Settings → Name
El nombre de la aplicación configurado se almacena y posteriormente se muestra en la interfaz de la aplicación.
Prueba de concepto
Inicie sesión en la aplicación como administrador.
Navegue hasta Settings.
Localice el campo Name del sistema.
Inserte la siguiente carga útil de prueba XSS inofensiva:
Guarde la configuración.
Abra una página donde se muestre el nombre de la aplicación configurado.
El JavaScript se ejecuta cuando se renderiza el valor almacenado.
Impacto
Debido a que la carga útil se almacena en la aplicación, el problema puede afectar a usuarios distintos del administrador que modificó inicialmente la configuración.
Dependiendo de dónde se renderice el nombre de la aplicación y qué usuarios puedan acceder a esas páginas, la carga útil almacenada puede ejecutarse en el navegador del personal, clientes u otros usuarios autenticados.
El impacto potencial incluye:
PoC en vídeo
Hay disponible una demostración en vídeo de CVE-2026-26211 aquí:
"▶ Ver vídeo PoC en YouTube" (https://youtu.be/b8gRD9jpvak?si=otEalAgZexiENIfh)
Referencia directa del vídeo: https://youtu.be/b8gRD9jpvak?si=otEalAgZexiENIfh
Cronología de divulgación
Referencia CVE
CVE-2026-26211
Investigador
LINDAN TRI SAPUTRA
Investigador de seguridad independiente