
Доказательство концепции для CVE-2026-30695 — аутентифицированный XSS в устройствах контроля доступа Zucchetti Axess через параметр dirBrowse, позволяющий перехват сеансов и изменение конфигурации.
Уязвимость межсайтового скриптинга (XSS) существует в веб-интерфейсе конфигурации устройств контроля доступа Zucchetti Axess (XA4, X3/X3BIO, X4, X7, XIO, i-door, i-door+).
Уязвимость вызвана некорректной санитизацией пользовательского ввода в параметре dirBrowse конечной точки /file_manager.cgi. Аутентифицированный злоумышленник может внедрить произвольный JavaScript-код, который выполняется в контексте административного пользователя.
Успешная эксплуатация может привести к перехвату сессии, несанкционированным изменениям конфигурации и раскрытию конфиденциальной информации.
GET /file_manager.cgi?dirBrowse=PAYLOAD
Пример базовой полезной нагрузки:
">
AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
İremnur Yılmaz