CVE-2026-41468
बेघेली सिक्यूरो24 सिक्यूरोवेब एंगुलरजेएस सैंडबॉक्स एस्केप टेम्पलेट इंजेक्शन के माध्यम से
- प्रकाशित
- 22 अप्रैल 2026
- अद्यतन
- 22 अप्रैल 2026
- सीएनए असाइन करना
- VulnCheck
- साक्ष्य देखे गए
- 12 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:L/SC:H/SI:H/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Xकम · अगले 30 दिन
- प्रतिशत
- 32.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# Beghelli Sicuro24 SicuroWeb में AngularJS 1.5.2 एम्बेडेड है, जो एक एंड-ऑफ-लाइफ घटक है जिसमें ज्ञात सैंडबॉक्स एस्केप प्राइमिटिव्स मौजूद हैं। जब उसी एप्लिकेशन में मौजूद टेम्पलेट इंजेक्शन के साथ संयोजित किया जाता है, तो ये प्राइमिटिव्स हमलावरों को AngularJS सैंडबॉक्स से बचने और ऑपरेटर ब्राउज़र सत्रों में मनमाना JavaScript निष्पादन प्राप्त करने की अनुमति देते हैं, जिससे सत्र अपहरण, DOM हेरफेर और लगातार ब्राउज़र समझौता संभव हो जाता है। नेटवर्क-निकटवर्ती हमलावर सक्रिय उपयोगकर्ता इंटरैक्शन के बिना प्लेनटेक्स्ट HTTP तैनातियों में MITM के माध्यम से पूरी इंजेक्शन और एस्केप श्रृंखला वितरित कर सकते हैं।
स्रोत
1- ExploitsPoC
मूल CVEs, exploit PoCs, और सुरक्षा सलाहकारियाँ, जिनमें विस्तृत भेद्यता श्रृंखलाएँ, विशेषाधिकार वृद्धि, और कंटेनर पलायन तकनीकें शामिल हैं, पेनिट्रेशन परीक्षण और अनुसंधान के लिए।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।