CVE-2026-22804
Termix에는 파일 관리자에 저장형 XSS(Stored XSS)가 존재하여 Electron에서 로컬 파일 포함(LFI) 및 브라우저에서 세션 하이재킹으로 이어질 수 있습니다.
- 게시됨
- 2026. 1. 12.
- 업데이트됨
- 2026. 1. 13.
- CNA 할당 중
- GitHub_M
- 증거 관찰됨
- 2026. 8. 19.
기본 CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:H/PR:N/UI:R/S:C/C:H/I:H/A:N낮음 · 다음 30일
- 백분위수
- 10.3%
- 모델 날짜
- 2026. 9. 21.
EPSS는 통계적 추정치이지 확실성이나 영향의 척도가 아닙니다. 이를 CVSS, KEV 상태, 노출 및 환경과 결합하세요.
요약
Termix는 SSH 터미널, 터널링, 파일 편집 기능을 갖춘 웹 기반 서버 관리 플랫폼입니다. 1.7.0부터 1.9.0까지 Termix 파일 관리자 구성 요소에 저장형 교차 사이트 스크립팅(XSS) 취약점이 존재합니다. 애플리케이션이 SVG 파일 콘텐츠를 렌더링하기 전에 살균하지 못합니다. 이로 인해 관리되는 SSH 서버를 손상시킨 공격자가 악성 파일을 심을 수 있으며, Termix 사용자가 이를 미리 볼 때 애플리케이션 컨텍스트에서 임의의 JavaScript가 실행됩니다. 이 취약점은 src/ui/desktop/apps/file-manager/components/FileViewer.tsx에 위치합니다. 이 취약점은 1.10.0에서 수정되었습니다.
소스
1이 저장소에는 Termix의 Stored Cross-Site Scripting(XSS) 취약점에 대한 PoC(Proof of Concept) 익스플로잇이 포함되어 있으며, 해당 취약점은 Electron 환경에서 Local File Inclusion(LFI) 및 세션 하이재킹(Session Hijacking)으로 이어질 수 있습니다.
책임 있는 사용
귀하가 소유하고 있거나 테스트할 권한이 있는 시스템에 대해서만 취약점 정보를 사용하십시오. Kitploit은 공개 연구 메타데이터에 연결되며 익스플로잇 코드나 악성 페이로드를 저장하지 않습니다.