
# CVE-2026-18741 개념 증명 Worksuite SaaS 자산 관리의 저장형 XSS 취약점인 CVE-2026-18741에 대한 개념 증명으로, 공격자가 제어하는 JavaScript 실행을 시연하고 수정 지침을 제공합니다.
CVE-2026-18741은 Worksuite SaaS 6.0.14 이전 버전에 영향을 미치는 저장형 XSS 취약점입니다.
이 문제는 자산 관리(Asset Management) 모듈에 위치해 있습니다.
사용자 제어 입력은 다음과 같은 필드를 통해 저장될 수 있습니다:
저장된 입력은 이후 영향을 받는 자산이 조회될 때 렌더링되어, 공격자가 제어하는 JavaScript가 해당 자산을 조회하는 사용자의 브라우저 컨텍스트에서 실행될 수 있게 합니다.
Worksuite SaaS < 6.0.14
수정됨
Worksuite SaaS >= 6.0.14
[ 공격자 제어 입력 ]
성공적인 악용 시 JavaScript가 영향을 받는 애플리케이션의 보안 컨텍스트에서 실행될 수 있습니다.
피해자의 권한과 애플리케이션 구성에 따라 가능한 결과는 다음과 같습니다:
실제 영향은 애플리케이션의 구성과 영향을 받는 사용자의 권한에 따라 달라집니다.
PoC는 자산 관리(Asset Management) 기능을 통해 취약점을 시연합니다.
전체 시연은 아래 비디오에서 확인할 수 있습니다.
| 필드 | 값 |
|---|---|
| CVE | CVE-2026-18741 |
| 유형 | 저장형 교차 사이트 스크립팅 |
| CWE | CWE-79 |
| CVSS v4.0 | 4.6 — 중간 |
| 영향을 받는 구성 요소 | 자산 관리 |
| 영향을 받는 버전 | < 6.0.14 |
| 수정 버전 | 6.0.14+ |
Worksuite SaaS를 버전 6.0.14 이상으로 업그레이드하세요.
애플리케이션은 또한 신뢰할 수 없는 입력이 HTML로 렌더링되기 전에 적절히 검증되고 컨텍스트에 맞게 인코딩되도록 해야 합니다.
이 저장소는 교육 목적과 승인된 보안 연구 전용으로 제공됩니다.
PoC는 통제된 환경에서 시연되었습니다.
명시적 승인 없이 시스템에 이 PoC를 사용하지 마십시오.
저자는 이 저장소에 포함된 정보의 오용에 대해 책임을 지지 않습니다.
CVE-2026-18741 · 보안 연구 · 저장형 XSS