CVE-2026-9806
CTI ट्रांसम्यूट नोटिफिकेशन पैनल में दुर्भावनापूर्ण कन्वर्ट नामों के माध्यम से संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS)
- प्रकाशित
- 28 मई 2026
- अद्यतन
- 28 मई 2026
- सीएनए असाइन करना
- CIRCL
- साक्ष्य देखे गए
- 10 अग॰ 2026
प्राथमिक सीवीएसएस
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:X/R:X/V:X/RE:L/U:Clearकम · अगले 30 दिन
- प्रतिशत
- 17.7%
- मॉडल दिनांक
- 21 सित॰ 2026
ईपीएसएस एक सांख्यिकीय अनुमान है, कोई निश्चितता या प्रभाव का माप नहीं। इसे सीवीएसएस, केईवी स्थिति, एक्सपोज़र और अपने वातावरण के साथ मिलाएं।
सारांश
# CTI Transmute में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता पैच किए गए रिलीज़ से पहले के संस्करणों में CTI Transmute के नोटिफिकेशन पैनल में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता मौजूद है। उपयोगकर्ता-नियंत्रित कन्वर्ट नामों वाले नोटिफिकेशन संदेशों को पर्याप्त सैनिटाइज़ेशन के बिना innerHTML का उपयोग करके नोटिफिकेशन बेल ड्रॉपडाउन में प्रस्तुत किया गया था। एक हमलावर जो नोटिफिकेशन में शामिल कन्वर्ट नाम बना या प्रभावित कर सकता था, वह मनमाना JavaScript इंजेक्ट कर सकता था, जो प्रमाणित उपयोगकर्ता द्वारा नोटिफिकेशन पैनल खोलने पर उसके ब्राउज़र में निष्पादित हो जाता था। सफल शोषण से हमलावर पीड़ित के सत्र में क्रियाएँ कर सकता था या ब्राउज़र संदर्भ में एप्लिकेशन को उपलब्ध जानकारी तक पहुँच सकता था। इस समस्या का समाधान DOM विधियों के माध्यम से नोटिफिकेशन तत्वों का निर्माण करके और innerHTML के बजाय textContent के माध्यम से नोटिफिकेशन संदेश सामग्री निर्दिष्ट करके किया गया था। यह भेद्यता केवल एक विकास शाखा पर मौजूद थी।
स्रोत
1- CVE-2026-9806जानकारीपूर्ण
CVE-2026-9806 एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (Stored XSS) भेद्यता है जो पैच किए गए रिलीज़ से पहले के CTI Transmute संस्करणों को प्रभावित करती है।
जिम्मेदारीपूर्ण उपयोग
भेद्यता जानकारी का उपयोग केवल उन प्रणालियों पर करें जिनके मालिक आप हैं या परीक्षण के लिए अधिकृत हैं। किटप्लॉइट सार्वजनिक अनुसंधान मेटाडेटा से लिंक करता है और शोषण कोड या दुर्भावनापूर्ण पेलोड को संग्रहीत नहीं करता है।