
Divulgazione pubblica e proof-of-concept per CVE-2026-26211, una vulnerabilità XSS persistente in Ekushey Project Manager CRM v5.0, inclusi dettagli tecnici e analisi dell'impatto.
CVE-2026-26211 — XSS persistente in Ekushey Project Manager CRM
Prodotto: Ekushey Project Manager CRM Versione: 5.0 Vulnerabilità: Cross-Site Scripting (XSS) persistente CWE: CWE-79 CVE: CVE-2026-26211 Ricercatore: LINDAN TRI SAPUTRA Segnalazione iniziale: 1 agosto 2026
Sommario
È stata identificata una vulnerabilità di Cross-Site Scripting (XSS) persistente in Ekushey Project Manager CRM versione 5.0.
Il problema è stato riscontrato nelle impostazioni dell'applicazione, in particolare nel campo Name.
L'input HTML controllato dall'utente può essere memorizzato in questo campo e viene successivamente renderizzato dall'applicazione senza un'adeguata sanificazione o codifica dell'output.
Componente interessato
Settings → Name
Il nome dell'applicazione configurato viene memorizzato e successivamente visualizzato nell'interfaccia dell'applicazione.
Proof of Concept
Accedere all'applicazione come amministratore.
Navigare fino a Settings.
Individuare il campo Name del sistema.
Inserire il seguente payload XSS di test innocuo:
Salvare le impostazioni.
Aprire una pagina in cui viene visualizzato il nome dell'applicazione configurato.
Il codice JavaScript viene eseguito quando il valore memorizzato viene renderizzato.
Impatto
Poiché il payload viene memorizzato nell'applicazione, il problema può interessare utenti diversi dall'amministratore che ha inizialmente modificato l'impostazione.
A seconda di dove viene renderizzato il nome dell'applicazione e di quali utenti possono accedere a quelle pagine, il payload memorizzato può essere eseguito nel browser di personale, clienti o altri utenti autenticati.
L'impatto potenziale include:
Video PoC
Una dimostrazione video di CVE-2026-26211 è disponibile qui:
"▶ Guarda il video PoC su YouTube" ()
Riferimento video diretto: https://youtu.be/b8gRD9jpvak?si=otEalAgZexiENIfh
Cronologia della divulgazione
Riferimento CVE
CVE-2026-26211
Ricercatore
LINDAN TRI SAPUTRA
Ricercatore indipendente di sicurezza