CVE-2026-41468
Beghelli Sicuro24 SicuroWeb Évasion du bac à sable AngularJS via injection de modèles
- Publié
- 22 avr. 2026
- Mise à jour
- 22 avr. 2026
- Attribution de CNA
- VulnCheck
- Preuve observée
- 12 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 32,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
# Beghelli Sicuro24 SicuroWeb intègre AngularJS 1.5.2, un composant en fin de vie contenant des primitives connues d'échappement de sandbox. Combinées à l'injection de templates présente dans la même application, ces primitives permettent aux attaquants de contourner le sandbox d'AngularJS et d'exécuter du JavaScript arbitraire dans les sessions navigateur des opérateurs, permettant le détournement de session, la manipulation du DOM et la compromission persistante du navigateur. Les attaquants adjacents au réseau peuvent délivrer la chaîne complète d'injection et d'échappement via une attaque MITM dans les déploiements HTTP en clair, sans interaction active de l'utilisateur.
Sources
1- ExploitsPoC
Des CVE originaux, des PoC d'exploits et des avis de sécurité avec des chaînes de vulnérabilités détaillées, des techniques d'élévation de privilèges et d'évasion de conteneurs pour les tests d'intrusion et la recherche.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.