CVE-2026-1010
Armazenamento de Cross-Site Scripting no Mecanismo de Fluxo de Trabalho do Altium Enterprise Server Permite Escalação de Privilégios
- Publicado
- 15 de jan. de 2026
- Atualizado
- 5 de fev. de 2026
- Atribuindo CNA
- Altium
- Evidência observada
- 10 de ago. de 2026
CVSS primário
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:HBaixo · próximos 30 dias
- Percentil
- 27,8%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Uma vulnerabilidade de cross-site scripting (XSS) armazenado existe no Altium Workflow Engine devido à falta de sanitização de entrada no lado do servidor nas APIs de envio de formulários de fluxo de trabalho. Um usuário autenticado comum pode injetar JavaScript arbitrário nos dados do fluxo de trabalho. Quando um administrador visualiza o fluxo de trabalho afetado, o payload injetado é executado no contexto do navegador do administrador, permitindo escalonamento de privilégios, incluindo a criação de novas contas de administrador, roubo de tokens de sessão e execução de ações administrativas.
Fontes
1Exploit de prova de conceito para CVE-2026-1010, demonstrando contrabando de conexões WebSocket e divisão de requisições por meio de um cabeçalho Upgrade malformado contra configurações de proxy reverso/backend.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.