
Preuve de concept pour CVE-2026-30695, une XSS authentifiée dans les dispositifs de contrôle d'accès Zucchetti Axess via le paramètre dirBrowse, permettant le détournement de session et la modification de la configuration.
Une vulnérabilité de type Cross-Site Scripting (XSS) existe dans l'interface de configuration web des dispositifs de contrôle d'accès Zucchetti Axess (XA4, X3/X3BIO, X4, X7, XIO, i-door, i-door+).
La vulnérabilité est causée par une désinfection inadéquate des entrées fournies par l'utilisateur dans le paramètre dirBrowse du point de terminaison /file_manager.cgi. Un attaquant authentifié peut injecter du code JavaScript arbitraire qui est exécuté dans le contexte d'un utilisateur administratif.
Une exploitation réussie peut conduire au détournement de session, à des modifications de configuration non autorisées et à la divulgation d'informations sensibles.
GET /file_manager.cgi?dirBrowse=PAYLOAD
Exemple de payload basique :
">
AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
İremnur Yılmaz