CVE-2026-9806
Armazenamento de Cross-Site Scripting (XSS) no Painel de Notificações do CTI Transmute por meio de Nomes de Conversão Maliciosos
- Publicado
- 28 de mai. de 2026
- Atualizado
- 28 de mai. de 2026
- Atribuindo CNA
- CIRCL
- Evidência observada
- 10 de ago. de 2026
CVSS primário
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:X/R:X/V:X/RE:L/U:ClearBaixo · próximos 30 dias
- Percentil
- 17,7%
- Data do modelo
- 21 de set. de 2026
EPSS é uma estimativa estatística, não uma certeza ou uma medida de impacto. Combine-o com CVSS, status KEV, exposição e seu ambiente.
Resumo
Uma vulnerabilidade de cross-site scripting (XSS) armazenado existe no painel de notificações do CTI Transmute em versões anteriores à versão corrigida. Mensagens de notificação contendo nomes de conversão controlados pelo usuário eram renderizadas no menu suspenso do sino de notificações usando innerHTML sem sanitização adequada. Um atacante capaz de criar ou influenciar um nome de conversão incluído em uma notificação poderia injetar JavaScript arbitrário, que seria executado no navegador de um usuário autenticado quando ele abrisse o painel de notificações. A exploração bem-sucedida poderia permitir que o atacante realizasse ações na sessão da vítima ou acessasse informações disponíveis para a aplicação no contexto do navegador. O problema foi corrigido construindo os elementos de notificação por meio de métodos DOM e atribuindo o conteúdo das mensagens de notificação via textContent em vez de innerHTML. Esta vulnerabilidade estava presente apenas em um branch de desenvolvimento.
Fontes
1- CVE-2026-9806Informativo
CVE-2026-9806 é uma vulnerabilidade de Cross-Site Scripting Armazenado (Stored XSS) que afeta as versões do CTI Transmute anteriores à versão corrigida.
Uso responsável
Use informações de vulnerabilidade apenas em sistemas que você possui ou está autorizado a testar. O Kitploit vincula-se a metadados de pesquisa pública e não armazena código de exploração ou cargas maliciosas.