Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2026-26211 — Divulgation publique et preuve de concept pour CVE-2026-26211, une vulnérabilité XSS stockée dans Ekushey Project Manager CRM v5.0, incluant les détails techniques et l'analyse d'impact. | Kitploit
Outils/GitHubGitHub/lindhunt/cve-2026-26211
Analyse des VulnérabilitésExploitationSécurité WebArticles et RechercheApprentissage et Éducation
GitHublindhunt/cve-2026-26211

CVE-2026-26211

Divulgation publique et preuve de concept pour CVE-2026-26211, une vulnérabilité XSS stockée dans Ekushey Project Manager CRM v5.0, incluant les détails techniques et l'analyse d'impact.

Voir le dépôt
il y a 1 jourPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

CVE-2026-26211 — XSS stocké dans Ekushey Project Manager CRM

Produit : Ekushey Project Manager CRM Version : 5.0 Vulnérabilité : Cross-Site Scripting (XSS) stocké CWE : CWE-79 CVE : CVE-2026-26211 Chercheur : LINDAN TRI SAPUTRA Rapport initial : 1er août 2026

Résumé

Une vulnérabilité de Cross-Site Scripting (XSS) stocké a été identifiée dans Ekushey Project Manager CRM version 5.0.

Le problème a été trouvé dans les paramètres de l'application, plus précisément dans le champ Name.

Une entrée HTML contrôlée par l'utilisateur peut être stockée dans ce champ et est ensuite rendue par l'application sans assainissement ni encodage de sortie approprié.

Composant affecté

Settings → Name

Le nom d'application configuré est stocké puis affiché dans l'interface de l'application.

Preuve de concept

  1. Connectez-vous à l'application en tant qu'administrateur.

  2. Accédez à Settings.

  3. Localisez le champ Name du système.

  4. Insérez la charge utile de test XSS inoffensive suivante :

  5. Enregistrez les paramètres.

  6. Ouvrez une page où le nom d'application configuré est affiché.

Le JavaScript s'exécute lorsque la valeur stockée est rendue.

Impact

Étant donné que la charge utile est stockée dans l'application, le problème peut affecter des utilisateurs autres que l'administrateur qui a initialement modifié le paramètre.

Selon l'endroit où le nom d'application est rendu et les utilisateurs qui peuvent accéder à ces pages, la charge utile stockée peut s'exécuter dans le navigateur du personnel, des clients ou d'autres utilisateurs authentifiés.

L'impact potentiel comprend :

  • Exécution arbitraire de JavaScript dans les navigateurs des utilisateurs affectés
  • Manipulation de l'interface utilisateur de l'application
  • Hameçonnage ou usurpation au sein de l'origine de confiance de l'application
  • Exécution d'actions dans le contexte authentifié de l'application de la victime

PoC vidéo

Une démonstration vidéo de CVE-2026-26211 est disponible ici :

« ▶ Regarder la vidéo du PoC sur YouTube » (https://youtu.be/b8gRD9jpvak?si=otEalAgZexiENIfh)

Référence vidéo directe : https://youtu.be/b8gRD9jpvak?si=otEalAgZexiENIfh

Chronologie de divulgation

  • 1er août 2026 — Vulnérabilité soumise à VulnCheck.
  • Août 2026 — VulnCheck a validé la soumission comme une vulnérabilité valide et a confirmé qu'elle est éligible à l'attribution d'un CVE.
  • CVE-2026-26211 — CVE attribué à cette vulnérabilité.
  • 25 août 2026 — Divulgation technique publique publiée suite à la demande de référence publique de VulnCheck.

Référence CVE

CVE-2026-26211

Chercheur

LINDAN TRI SAPUTRA

Chercheur indépendant en sécurité

Télécharger l’outil