CVE-2026-41469
Beghelli Sicuro24 SicuroWeb Assenza di Content Security Policy
- Pubblicato
- 22 apr 2026
- Aggiornato
- 22 apr 2026
- Assegnazione CNA
- VulnCheck
- Evidenza osservata
- 28 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:A/AC:L/AT:N/PR:N/UI:P/VC:N/VI:N/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 10,6%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Beghelli Sicuro24 SicuroWeb non applica una Content Security Policy, consentendo il caricamento illimitato di risorse JavaScript esterne da origini controllate dall'attaccante. Se combinata con le vulnerabilità di template injection e sandbox escape presenti nella stessa applicazione, l'assenza di CSP rimuove la restrizione imposta dal browser che altrimenti bloccherebbe l'esecuzione di script esterni, consentendo agli attaccanti di caricare payload remoti arbitrari nelle sessioni del browser dell'operatore.
Fonti
1- ExploitsPoC
CVE originali, PoC di exploit e advisory di sicurezza con catene di vulnerabilità dettagliate, escalation dei privilegi e tecniche di container escape per penetration testing e ricerca.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.