CVE-2026-41200
STIG Manager имеет отражённую XSS-уязвимость в веб-приложении
- Опубликовано
- 23 апр. 2026 г.
- Обновлено
- 23 апр. 2026 г.
- Назначение CNA
- GitHub_M
- Наблюдены доказательства
- 17 авг. 2026 г.
STIG Manager имеет отражённую XSS-уязвимость в веб-приложении
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XНизкий · следующие 30 дней
EPSS – это статистическая оценка, а не достоверность или мера воздействия. Объедините это с CVSS, статусом KEV, воздействием и вашей средой.
STIG Manager — это API и веб-клиент для управления оценками информационных систем в соответствии с Security Technical Implementation Guides (STIG). В версиях с 1.5.10 по 1.6.7 присутствует отражённая уязвимость межсайтового скриптинга (Cross-Site Scripting, XSS) в коде обработки ошибок аутентификации OIDC в `src/init.js` и `public/reauth.html`. Во время процесса перенаправления OIDC параметры запроса `error` и `error_description`, возвращаемые провайдером OIDC, записываются напрямую в DOM через `innerHTML` без HTML-экранирования. Злоумышленник, способный сформировать вредоносный URL перенаправления и убедить пользователя перейти по нему, может выполнить произвольный JavaScript в контексте источника приложения. Уязвимость наиболее серьезна, когда у целевого пользователя активна сессия STIG Manager в другой вкладке браузера — внедрённый код выполняется в том же источнике и может взаимодействовать с SharedWorker, управляющим активным токеном доступа, что позволяет выполнять аутентифицированные API-запросы от имени жертвы, включая чтение и изменение данных коллекций. Уязвимость устранена в версии 1.6.8. Обходных путей, кроме обновления, не существует. Развертывания за веб-приложенческим брандмауэром, фильтрующим отражённые XSS-нагрузки в параметрах запроса, могут получить частичное смягчение, но это не заменяет установку патча.
Генератор эксплоитов доказательства концепции для отражённого XSS в аутентификации OIDC STIG Manager, позволяющий красть токены сессии через поддельные callback-URL и вывод фишингового HTML.
Используйте информацию об уязвимостях только в тех системах, которыми вы владеете или имеете право тестировать. Kitploit ссылается на метаданные общедоступных исследований и не хранит код эксплойта или вредоносные полезные данные.