
CVE-2026-26211 के लिए सार्वजनिक प्रकटीकरण और प्रूफ-ऑफ-कॉन्सेप्ट, जो Ekushey Project Manager CRM v5.0 में एक संग्रहीत XSS भेद्यता है, जिसमें तकनीकी विवरण और प्रभाव विश्लेषण शामिल है।
उत्पाद: Ekushey Project Manager CRM संस्करण: 5.0 भेद्यता: संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) CWE: CWE-79 CVE: CVE-2026-26211 शोधकर्ता: LINDAN TRI SAPUTRA प्रारंभिक रिपोर्ट: 1 अगस्त, 2026
सारांश
Ekushey Project Manager CRM संस्करण 5.0 में एक संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (XSS) भेद्यता की पहचान की गई थी।
यह समस्या एप्लिकेशन सेटिंग्स में, विशेष रूप से Name फ़ील्ड में पाई गई थी।
उपयोगकर्ता-नियंत्रित HTML इनपुट को इस फ़ील्ड में संग्रहीत किया जा सकता है और बाद में उचित सैनिटाइज़ेशन या आउटपुट एन्कोडिंग के बिना एप्लिकेशन द्वारा प्रस्तुत किया जाता है।
प्रभावित घटक
Settings → Name
कॉन्फ़िगर किया गया एप्लिकेशन नाम संग्रहीत किया जाता है और बाद में एप्लिकेशन इंटरफ़ेस में प्रदर्शित होता है।
प्रूफ ऑफ कॉन्सेप्ट
एप्लिकेशन में व्यवस्थापक के रूप में लॉग इन करें।
Settings पर नेविगेट करें।
सिस्टम का Name फ़ील्ड ढूंढें।
निम्नलिखित हानिरहित XSS परीक्षण पेलोड डालें:
सेटिंग्स सहेजें।
एक ऐसा पृष्ठ खोलें जहां कॉन्फ़िगर किया गया एप्लिकेशन नाम प्रदर्शित होता है।
संग्रहीत मान प्रस्तुत होने पर JavaScript निष्पादित होती है।
प्रभाव
चूंकि पेलोड एप्लिकेशन में संग्रहीत है, यह समस्या उस व्यवस्थापक के अलावा अन्य उपयोगकर्ताओं को भी प्रभावित कर सकती है जिसने शुरू में सेटिंग संशोधित की थी।
एप्लिकेशन नाम कहां प्रस्तुत किया जाता है और कौन से उपयोगकर्ता उन पृष्ठों तक पहुंच सकते हैं, इसके आधार पर, संग्रहीत पेलोड कर्मचारियों, ग्राहकों या अन्य प्रमाणित उपयोगकर्ताओं के ब्राउज़र में निष्पादित हो सकता है।
संभावित प्रभाव में शामिल हैं:
वीडियो PoC
CVE-2026-26211 का एक वीडियो प्रदर्शन यहां उपलब्ध है:
"▶ YouTube पर PoC वीडियो देखें" (https://youtu.be/b8gRD9jpvak?si=otEalAgZexiENIfh)
प्रत्यक्ष वीडियो संदर्भ: https://youtu.be/b8gRD9jpvak?si=otEalAgZexiENIfh
प्रकटीकरण समयरेखा
CVE संदर्भ
CVE-2026-26211
शोधकर्ता
LINDAN TRI SAPUTRA
स्वतंत्र सुरक्षा शोधकर्ता