CVE-2026-1010
Cross-Site Scripting stocké dans le moteur de workflow d'Altium Enterprise Server permettant une élévation de privilèges
- Publié
- 15 janv. 2026
- Mise à jour
- 5 févr. 2026
- Attribution de CNA
- Altium
- Preuve observée
- 10 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 27,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité de cross-site scripting (XSS) stocké existe dans le moteur de workflow Altium en raison de l'absence de désinfection des entrées côté serveur dans les API de soumission de formulaires de workflow. Un utilisateur authentifié standard peut injecter du JavaScript arbitraire dans les données de workflow. Lorsqu'un administrateur consulte le workflow concerné, la charge utile injectée s'exécute dans le contexte du navigateur de l'administrateur, permettant une élévation de privilèges, notamment la création de nouveaux comptes administrateur, le vol de jetons de session et l'exécution d'actions administratives.
Sources
1Exploit de preuve de concept pour CVE-2026-1010, démontrant le contournement de connexion WebSocket et le fractionnement de requêtes via un en-tête Upgrade malformé contre les configurations de reverse proxy/backend.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.