CVE-2026-9806
Cross-Site Scripting (XSS) memorizzato nel pannello di notifica CTI Transmute tramite nomi di conversione dannosi
- Pubblicato
- 28 mag 2026
- Aggiornato
- 28 mag 2026
- Assegnazione CNA
- CIRCL
- Evidenza osservata
- 10 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:X/R:X/V:X/RE:L/U:ClearBasso · prossimi 30 giorni
- Percentile
- 17,7%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Una vulnerabilità di cross-site scripting (XSS) memorizzato esiste nel pannello delle notifiche di CTI Transmute nelle versioni precedenti alla release corretta. I messaggi di notifica contenenti nomi di convert controllati dall'utente venivano renderizzati nel menu a tendina della campanella delle notifiche utilizzando innerHTML senza un'adeguata sanitizzazione. Un attaccante in grado di creare o influenzare un nome di convert incluso in una notifica poteva iniettare JavaScript arbitrario, che veniva eseguito nel browser di un utente autenticato quando quest'ultimo apriva il pannello delle notifiche. Uno sfruttamento riuscito avrebbe potuto consentire all'attaccante di eseguire azioni nella sessione della vittima o di accedere a informazioni disponibili all'applicazione nel contesto del browser. Il problema è stato risolto costruendo gli elementi delle notifiche tramite metodi DOM e assegnando il contenuto dei messaggi di notifica tramite textContent invece di innerHTML. Questa vulnerabilità era presente solo su un ramo di sviluppo.
Fonti
1- CVE-2026-9806Informativo
CVE-2026-9806 è una vulnerabilità di Cross-Site Scripting memorizzata (Stored XSS) che colpisce CTI Transmute versioni precedenti alla release corretta.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.