
Proof-of-concept per CVE-2026-30695, una XSS autenticata nei dispositivi di controllo accessi Zucchetti Axess tramite il parametro dirBrowse, che consente il dirottamento della sessione e la modifica della configurazione.
Esiste una vulnerabilità di Cross-Site Scripting (XSS) nell'interfaccia di configurazione basata sul web dei dispositivi di controllo accessi Zucchetti Axess (XA4, X3/X3BIO, X4, X7, XIO, i-door, i-door+).
La vulnerabilità è causata da una sanitizzazione impropria dell'input fornito dall'utente nel parametro dirBrowse dell'endpoint /file_manager.cgi. Un attaccante autenticato può iniettare codice JavaScript arbitrario che viene eseguito nel contesto di un utente amministrativo.
Lo sfruttamento riuscito può portare al dirottamento della sessione, a modifiche non autorizzate della configurazione e alla divulgazione di informazioni sensibili.
GET /file_manager.cgi?dirBrowse=PAYLOAD
Esempio di payload di base:
">
AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
İremnur Yılmaz