Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-9806 — CVE-2026-9806 — это уязвимость типа «хранимая межсайтовая подделка сценариев» (Stored XSS), затрагивающая версии CTI Transmute до выпуска с исправлением. | Kitploit
Инструменты/GitHubGitHub/aj2108/cve-2026-9806
Анализ уязвимостейЭксплуатация веб-приложенийВеб-безопасностьОбучение и Образование
GitHubaj2108/cve-2026-9806

CVE-2026-9806

CVE-2026-9806 — это уязвимость типа «хранимая межсайтовая подделка сценариев» (Stored XSS), затрагивающая версии CTI Transmute до выпуска с исправлением.

Репозиторий
21 месяц назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-9806

CVE-2026-9806 — это уязвимость типа «хранимый межсайтовый скриптинг» (Stored XSS), затрагивающая CTI Transmute версий до исправленного релиза. Проблема существует в панели уведомлений, где сообщения уведомлений, содержащие управляемые пользователем имена конвертов, отображаются в выпадающем списке колокольчика уведомлений с помощью innerHTML без надлежащей санитизации. Если злоумышленник может создать или повлиять на имя конверта, которое появляется в уведомлении, произвольный JavaScript может выполниться в браузере аутентифицированного пользователя, когда он открывает панель уведомлений.

Затронутое программное обеспечение

Свойство Значение Продукт CTI Transmute Затронутые версии Версии до исправленного релиза Затронутый компонент Панель уведомлений Тип уязвимости Хранимый межсайтовый скриптинг (Stored XSS)

Тип уязвимости

Категория: Хранимый межсайтовый скриптинг (Stored XSS) CWE-79: Некорректная нейтрализация входных данных при генерации веб-страницы (межсайтовый скриптинг)

Корневая причина

Панель уведомлений формирует записи уведомлений с помощью innerHTML. Сообщения уведомлений включают имена конвертов, которые контролируются пользователем. Поскольку эти значения вставляются непосредственно в DOM без HTML-кодирования или санитизации, любой HTML или JavaScript, содержащийся в имени конверта, интерпретируется браузером.

Концептуально:

root@kitploit:~
Attacker creates or influences a convert name
            │
            ▼
Convert name stored in notification
            │
            ▼
User opens notification panel
            │
            ▼
Notification rendered using innerHTML
            │
            ▼
Browser parses HTML
            │
            ▼
Embedded JavaScript executes

Уязвимость вызвана рендерингом недоверенного ввода как HTML, а не как обычного текста.

Схема атаки

root@kitploit:~
Attacker
    │
    ▼
Creates or modifies a malicious convert name
    │
    ▼
Notification containing the convert name is generated
    │
    ▼
Victim opens notification panel
    │
    ▼
Notification dropdown inserts message using innerHTML
    │
    ▼
Browser executes malicious JavaScript
    │
    ▼
Actions performed within victim's authenticated session

Сценарий атаки

Предположим, что конверт создан со специально сформированным именем, содержащим HTML.

Позже другой аутентифицированный пользователь получает уведомление, ссылающееся на этот конверт. Когда пользователь нажимает на колокольчик уведомлений, приложение вставляет сообщение уведомления на страницу с помощью innerHTML.

Вместо отображения имени конверта как текста браузер интерпретирует его как HTML и выполняет встроенный JavaScript, что позволяет злоумышленнику выполнять действия в сессии браузера жертвы.

Пример

Обычное имя конверта

Легитимный пользователь создает конверт с именем:

root@kitploit:~
Monthly Sales Report

Приложение сохраняет его в базе данных.

Вредоносное имя конверта (концептуально)

Злоумышленник вместо этого вводит имя, содержащее HTML:

root@kitploit:~
Quarterly Report <b>Important</b>

Приложение сохраняет:

root@kitploit:~
Quarterly Report <b>Important</b>

Сформированное уведомление

Позже другой пользователь получает уведомление, например:

root@kitploit:~
Convert "Quarterly Report <b>Important</b>" completed successfully.

Уязвимый рендеринг

Если приложение делает:

root@kitploit:~
notification.innerHTML = response.message;

браузер отображает:

Конверт Quarterly Report Important успешно завершен.

поскольку интерпретируется как HTML.

Безопасный рендеринг

Если приложение вместо этого использует:

root@kitploit:~
notification.textContent = response.message;

браузер отображает буквальный текст:

root@kitploit:~
Convert "Quarterly Report <b>Important</b>" completed successfully.

Никакой HTML не интерпретируется.

Воздействие

Успешная эксплуатация может позволить злоумышленнику:

  • Выполнять произвольный JavaScript в браузере аутентифицированного пользователя.
  • Выполнять действия с использованием сессии жертвы.
  • Получать доступ к конфиденциальной информации, доступной приложению.
  • Изменять данные приложения с правами жертвы.
Уязвимость в первую очередь затрагивает конфиденциальность и целостность.

Серьёзность

ПоказательОценка
CVSS v4.0 (CNA)6.3 (Средний)

NVD ещё не присвоила собственную оценку CVSS.

Концептуальный уязвимый код

Примечание: Вендор не опубликовал точный уязвимый исходный код. Ниже продемонстрирован уязвимый паттерн.

root@kitploit:~
// User-controlled convert name
const message = response.notificationMessage;

// Unsafe rendering
notificationDropdown.innerHTML += `
    <div class="notification">
        ${message}
    </div>
`;

Почему это уязвимо

innerHTML обрабатывает сообщение уведомления как HTML. Если сообщение содержит HTML или JavaScript, происходящие из вредоносного имени конверта, браузер анализирует и выполняет их.

Исправленный код (концептуально)

root@kitploit:~
const notification = document.createElement("div");
notification.className = "notification";

// Safe rendering
notification.textContent = response.notificationMessage;

notificationDropdown.appendChild(notification);

Почему это исправление работает

Использование textContent гарантирует, что сообщение уведомления отображается как обычный текст вместо HTML. Как указано в опубликованном исправлении, проблема была устранена путём создания элементов уведомлений через DOM-методы и присваивания содержимого через textContent вместо innerHTML, что предотвращает выполнение встроенных скриптов.

Скачать инструмент