
Публичное раскрытие и proof-of-concept для CVE-2026-26211, хранимой XSS-уязвимости в Ekushey Project Manager CRM v5.0, включая технические детали и анализ воздействия.
CVE-2026-26211 — Хранимый XSS в Ekushey Project Manager CRM
Продукт: Ekushey Project Manager CRM Версия: 5.0 Уязвимость: Хранимая межсайтовая подделка сценариев (XSS) CWE: CWE-79 CVE: CVE-2026-26211 Исследователь: LINDAN TRI SAPUTRA Первичный отчёт: 1 августа 2026 года
Краткое описание
В Ekushey Project Manager CRM версии 5.0 была выявлена хранимая уязвимость межсайтовой подделки сценариев (XSS).
Проблема обнаружена в настройках приложения, а именно в поле Name.
Пользовательский HTML-ввод может быть сохранён в этом поле и впоследствии отображается приложением без надлежащей санитизации или кодирования вывода.
Затронутый компонент
Settings → Name
Настроенное имя приложения сохраняется и впоследствии отображается в интерфейсе приложения.
Подтверждение концепции
Войдите в приложение под учётной записью администратора.
Перейдите в Settings.
Найдите поле Name системы.
Вставьте следующий безвредный тестовый XSS-пейлоад:
Сохраните настройки.
Откройте страницу, на которой отображается настроенное имя приложения.
JavaScript выполняется при отображении сохранённого значения.
Воздействие
Поскольку пейлоад хранится в приложении, проблема может затронуть пользователей, отличных от администратора, который изначально изменил настройку.
В зависимости от того, где отображается имя приложения и какие пользователи имеют доступ к этим страницам, сохранённый пейлоад может выполняться в браузере сотрудников, клиентов или других аутентифицированных пользователей.
Потенциальное воздействие включает:
Видео PoC
Видеодемонстрация CVE-2026-26211 доступна здесь:
"▶ Watch PoC Video on YouTube" (https://youtu.be/b8gRD9jpvak?si=otEalAgZexiENIfh)
Прямая ссылка на видео:
График раскрытия
Ссылка CVE
CVE-2026-26211
Исследователь
LINDAN TRI SAPUTRA
Независимый исследователь безопасности