
Prova de conceito para CVE-2026-30695, um XSS autenticado em dispositivos de controle de acesso Zucchetti Axess por meio do parâmetro dirBrowse, permitindo sequestro de sessão e alterações de configuração.
Existe uma vulnerabilidade de Cross-Site Scripting (XSS) na interface de configuração baseada na web dos dispositivos de controle de acesso Zucchetti Axess (XA4, X3/X3BIO, X4, X7, XIO, i-door, i-door+).
A vulnerabilidade é causada pela sanitização inadequada da entrada fornecida pelo usuário no parâmetro dirBrowse do endpoint /file_manager.cgi. Um atacante autenticado pode injetar código JavaScript arbitrário que é executado no contexto de um usuário administrativo.
A exploração bem-sucedida pode levar ao sequestro de sessão, alterações não autorizadas na configuração e divulgação de informações sensíveis.
GET /file_manager.cgi?dirBrowse=PAYLOAD
Exemplo básico de payload:
">
AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
İremnur Yılmaz