
Prova de conceito para CVE-2026-18741, uma vulnerabilidade de XSS armazenado no Worksuite SaaS Asset Management, demonstrando a execução de JavaScript controlado pelo atacante e fornecendo orientações de remediação.
CVE-2026-18741 é uma vulnerabilidade de XSS Armazenado que afeta o Worksuite SaaS em versões anteriores à 6.0.14.
O problema está localizado no módulo de Gestão de Ativos (Asset Management).
Entrada controlada pelo usuário pode ser armazenada por meio de campos como:
A entrada armazenada é posteriormente renderizada quando o ativo afetado é visualizado, permitindo que JavaScript controlado pelo atacante seja executado no contexto do navegador do usuário que visualiza o ativo.
Worksuite SaaS < 6.0.14
Corrigido
Worksuite SaaS >= 6.0.14
[ Entrada controlada pelo atacante ]
Uma exploração bem-sucedida pode permitir que JavaScript seja executado no contexto de segurança do aplicativo afetado.
Dependendo dos privilégios da vítima e da configuração do aplicativo, as consequências possíveis incluem:
O impacto real depende da configuração do aplicativo e dos privilégios do usuário afetado.
O PoC demonstra a vulnerabilidade por meio da funcionalidade de Gestão de Ativos.
A demonstração completa está disponível no vídeo abaixo.
Vídeo: YouTube — CVE-2026-18741 PoC
| Campo | Valor |
|---|---|
| CVE | CVE-2026-18741 |
| Tipo | Cross-Site Scripting Armazenado |
| CWE | CWE-79 |
| CVSS v4.0 | 4.6 — Médio |
| Componente Afetado | Gestão de Ativos |
| Versões Afetadas | < 6.0.14 |
| Versão Corrigida | 6.0.14+ |
Atualize o Worksuite SaaS para a versão 6.0.14 ou posterior.
Os aplicativos também devem garantir que entradas não confiáveis sejam devidamente validadas e codificadas contextualmente antes de serem renderizadas em HTML.
Este repositório destina-se apenas a fins educacionais e pesquisa de segurança autorizada.
O PoC foi demonstrado em um ambiente controlado.
Não use este PoC contra sistemas sem autorização explícita.
O autor não é responsável pelo uso indevido das informações contidas neste repositório.
CVE-2026-18741 · Pesquisa de Segurança · XSS Armazenado