
Proof-of-concept per CVE-2026-18741, una vulnerabilità XSS persistente in Worksuite SaaS Asset Management, che dimostra l'esecuzione di JavaScript controllato dall'attaccante e fornisce indicazioni di remediation.
CVE-2026-18741 è una vulnerabilità di tipo XSS Memorizzato che interessa Worksuite SaaS nelle versioni precedenti alla 6.0.14.
Il problema si trova nel modulo Asset Management.
L'input controllato dall'utente può essere memorizzato tramite campi come:
L'input memorizzato viene successivamente renderizzato quando l'asset interessato viene visualizzato, consentendo l'esecuzione di JavaScript controllato dall'attaccante nel contesto del browser dell'utente che visualizza l'asset.
Worksuite SaaS < 6.0.14
Corretta
Worksuite SaaS >= 6.0.14
[ Input controllato dall'attaccante ]
Uno sfruttamento riuscito può consentire l'esecuzione di JavaScript nel contesto di sicurezza dell'applicazione interessata.
A seconda dei privilegi della vittima e della configurazione dell'applicazione, le possibili conseguenze includono:
L'impatto effettivo dipende dalla configurazione dell'applicazione e dai privilegi dell'utente interessato.
La PoC dimostra la vulnerabilità tramite la funzionalità Asset Management.
La dimostrazione completa è disponibile nel video qui sotto.
Video: YouTube — CVE-2026-18741 PoC
| Campo | Valore |
|---|---|
| CVE | CVE-2026-18741 |
| Tipo | Cross-Site Scripting Memorizzato |
| CWE | CWE-79 |
| CVSS v4.0 | 4.6 — Medio |
| Componente Interessato | Asset Management |
| Versioni Interessate | < 6.0.14 |
| Versione Corretta | 6.0.14+ |
Aggiornare Worksuite SaaS alla versione 6.0.14 o successiva.
Le applicazioni dovrebbero inoltre garantire che l'input non attendibile sia correttamente validato e codificato contestualmente prima di essere renderizzato in HTML.
Questo repository è destinato esclusivamente a scopi educativi e a ricerche di sicurezza autorizzate.
La PoC è stata dimostrata in un ambiente controllato.
Non utilizzare questa PoC contro sistemi senza esplicita autorizzazione.
L'autore non è responsabile dell'uso improprio delle informazioni contenute in questo repository.
CVE-2026-18741 · Ricerca sulla Sicurezza · XSS Memorizzato