CVE-2026-18741
Worksuite SaaS versões anteriores a 6.0.14 — XSS armazenado via campos de Localização e Descrição do Gerenciamento de Ativos
- Publicado
- 13 de ago. de 2026
- Atualizado
- 14 de ago. de 2026
- Atribuindo CNA
- VulnCheck
- Evidência observada
- 30 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:H/UI:A/VC:L/VI:L/VA:N/SC:L/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBaixo · próximos 30 dias
- Percentil
- 4,4%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
# Worksuite SaaS — Vulnerabilidade de Cross-Site Scripting Armazenado As versões do Worksuite SaaS anteriores à 6.0.14 contêm uma vulnerabilidade de cross-site scripting armazenado no módulo de Gestão de Ativos que permite que administradores autenticados injetem JavaScript arbitrário ao inserir payloads maliciosos nos campos Localização e Descrição ao criar um novo ativo. Os atacantes podem armazenar tags de script HTML elaboradas na base de dados da aplicação que são executadas automaticamente nos navegadores de qualquer utilizador que visualize o ativo afetado, podendo levar ao sequestro de sessão, roubo de credenciais e ações não autorizadas em nome de utilizadores autenticados.
Fontes
1Prova de conceito para CVE-2026-18741, uma vulnerabilidade de XSS armazenado no Worksuite SaaS Asset Management, demonstrando a execução de JavaScript controlado pelo atacante e fornecendo orientações de remediação.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.