CVE-2026-9806
Cross-Site Scripting (XSS) stocké dans le panneau de notification CTI Transmute via des noms de conversion malveillants
- Publié
- 28 mai 2026
- Mise à jour
- 28 mai 2026
- Attribution de CNA
- CIRCL
- Preuve observée
- 10 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:X/R:X/V:X/RE:L/U:ClearFaible · 30 prochains jours
- Percentile
- 17,7 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Une vulnérabilité de cross-site scripting (XSS) stocké existe dans le panneau de notifications de CTI Transmute dans les versions antérieures à la version corrigée. Les messages de notification contenant des noms de conversion contrôlés par l'utilisateur étaient rendus dans le menu déroulant de la cloche de notification à l'aide de `innerHTML` sans assainissement adéquat. Un attaquant capable de créer ou d'influencer un nom de conversion inclus dans une notification pouvait injecter du JavaScript arbitraire, qui s'exécutait dans le navigateur d'un utilisateur authentifié lorsqu'il ouvrait le panneau de notifications. Une exploitation réussie pouvait permettre à l'attaquant d'effectuer des actions dans la session de la victime ou d'accéder à des informations disponibles pour l'application dans le contexte du navigateur. Le problème a été corrigé en construisant les éléments de notification via des méthodes DOM et en attribuant le contenu des messages de notification via `textContent` au lieu de `innerHTML`. Cette vulnérabilité n'était présente que sur une branche de développement.
Sources
1- CVE-2026-9806Informationnel
CVE-2026-9806 est une vulnérabilité de script intersite stocké (Stored XSS) affectant les versions de CTI Transmute antérieures à la version corrigée.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.