CVE-2026-18741
Worksuite SaaS संस्करण 6.0.14 से पहले, एसेट प्रबंधन स्थान और विवरण फ़ील्ड के माध्यम से संग्रहीत XSS
- प्रकाशित
- 13 अग॰ 2026
- अद्यतन
- 14 अग॰ 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 30 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:A/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 4.4%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
Worksuite SaaS के 6.0.14 से पहले के संस्करणों में एसेट प्रबंधन मॉड्यूल में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग भेद्यता मौजूद है, जो प्रमाणित व्यवस्थापकों को नया एसेट बनाते समय Location और Description फ़ील्ड में दुर्भावनापूर्ण पेलोड दर्ज करके मनमाना JavaScript इंजेक्ट करने की अनुमति देती है। हमलावर एप्लिकेशन डेटाबेस में तैयार किए गए HTML स्क्रिप्ट टैग संग्रहीत कर सकते हैं, जो प्रभावित एसेट को देखने वाले किसी भी उपयोगकर्ता के ब्राउज़र में स्वचालित रूप से निष्पादित होते हैं, जिससे संभावित रूप से सत्र अपहरण, क्रेडेंशियल चोरी, और प्रमाणित उपयोगकर्ताओं की ओर से अनधिकृत कार्रवाई हो सकती है।
स्रोत
1CVE-2026-18741 के लिए प्रूफ-ऑफ-कॉन्सेप्ट, Worksuite SaaS एसेट मैनेजमेंट में एक संग्रहीत XSS भेद्यता, जो हमलावर-नियंत्रित JavaScript निष्पादन को प्रदर्शित करती है और उपचार मार्गदर्शन प्रदान करती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।