CVE-2026-41200
STIG Manager presenta una vulnerabilità XSS riflessa nella Web App
- Pubblicato
- 23 apr 2026
- Aggiornato
- 23 apr 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 17 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 26,5%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
STIG Manager è un'API e un client web per la gestione delle valutazioni degli STIG (Security Technical Implementation Guides) dei Sistemi Informativi. Le versioni dalla 1.5.10 alla 1.6.7 presentano una vulnerabilità di Cross-Site Scripting (XSS) riflesso nel codice di gestione degli errori di autenticazione OIDC in `src/init.js` e `public/reauth.html`. Durante il flusso di reindirizzamento OIDC, i parametri di query `error` e `error_description` restituiti dal provider OIDC vengono scritti direttamente nel DOM tramite `innerHTML` senza escaping HTML. Un attaccante che riesce a creare un URL di reindirizzamento malevolo e a convincere un utente a seguirlo può eseguire JavaScript arbitrario nel contesto di origine dell'applicazione. La vulnerabilità è più grave quando l'utente preso di mira ha una sessione STIG Manager attiva in un'altra scheda del browser — il codice iniettato viene eseguito nella stessa origine e può comunicare con lo SharedWorker che gestisce il token di accesso attivo, consentendo richieste API autenticate per conto della vittima, inclusa la lettura e la modifica dei dati delle collezioni. La vulnerabilità è corretta nella versione 1.6.8. Non esiste alcuna soluzione alternativa se non l'aggiornamento. Le implementazioni dietro un web application firewall che filtra i payload XSS riflessi nei parametri di query possono beneficiare di una mitigazione parziale, ma questa non sostituisce l'applicazione della patch.
Fonti
1Generatore di proof-of-concept per lo sfruttamento di XSS riflessa nell'autenticazione OIDC di STIG Manager, che consente il furto di token di sessione tramite URL di callback appositamente costruiti e output HTML di phishing.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.