
Divulgation publique et preuve de concept pour CVE-2026-26211, une vulnérabilité XSS stockée dans Ekushey Project Manager CRM v5.0, incluant les détails techniques et l'analyse d'impact.
CVE-2026-26211 — XSS stocké dans Ekushey Project Manager CRM
Produit : Ekushey Project Manager CRM Version : 5.0 Vulnérabilité : Cross-Site Scripting (XSS) stocké CWE : CWE-79 CVE : CVE-2026-26211 Chercheur : LINDAN TRI SAPUTRA Rapport initial : 1er août 2026
Résumé
Une vulnérabilité de Cross-Site Scripting (XSS) stocké a été identifiée dans Ekushey Project Manager CRM version 5.0.
Le problème a été trouvé dans les paramètres de l'application, plus précisément dans le champ Name.
Une entrée HTML contrôlée par l'utilisateur peut être stockée dans ce champ et est ensuite rendue par l'application sans assainissement ni encodage de sortie approprié.
Composant affecté
Settings → Name
Le nom d'application configuré est stocké puis affiché dans l'interface de l'application.
Preuve de concept
Connectez-vous à l'application en tant qu'administrateur.
Accédez à Settings.
Localisez le champ Name du système.
Insérez la charge utile de test XSS inoffensive suivante :
Enregistrez les paramètres.
Ouvrez une page où le nom d'application configuré est affiché.
Le JavaScript s'exécute lorsque la valeur stockée est rendue.
Impact
Étant donné que la charge utile est stockée dans l'application, le problème peut affecter des utilisateurs autres que l'administrateur qui a initialement modifié le paramètre.
Selon l'endroit où le nom d'application est rendu et les utilisateurs qui peuvent accéder à ces pages, la charge utile stockée peut s'exécuter dans le navigateur du personnel, des clients ou d'autres utilisateurs authentifiés.
L'impact potentiel comprend :
PoC vidéo
Une démonstration vidéo de CVE-2026-26211 est disponible ici :
« ▶ Regarder la vidéo du PoC sur YouTube » (https://youtu.be/b8gRD9jpvak?si=otEalAgZexiENIfh)
Référence vidéo directe : https://youtu.be/b8gRD9jpvak?si=otEalAgZexiENIfh
Chronologie de divulgation
Référence CVE
CVE-2026-26211
Chercheur
LINDAN TRI SAPUTRA
Chercheur indépendant en sécurité