Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
CVE-2026-26211 — Публичное раскрытие и proof-of-concept для CVE-2026-26211, хранимой XSS-уязвимости в Ekushey Project Manager CRM v5.0, включая технические детали и анализ воздействия. | Kitploit
Инструменты/GitHubGitHub/lindhunt/cve-2026-26211
Анализ уязвимостейЭксплуатацияВеб-безопасностьСтатьи и ИсследованияОбучение и Образование
GitHublindhunt/cve-2026-26211

CVE-2026-26211

Публичное раскрытие и proof-of-concept для CVE-2026-26211, хранимой XSS-уязвимости в Ekushey Project Manager CRM v5.0, включая технические детали и анализ воздействия.

Репозиторий
1 день назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

CVE-2026-26211 — Хранимый XSS в Ekushey Project Manager CRM

Продукт: Ekushey Project Manager CRM Версия: 5.0 Уязвимость: Хранимая межсайтовая подделка сценариев (XSS) CWE: CWE-79 CVE: CVE-2026-26211 Исследователь: LINDAN TRI SAPUTRA Первичный отчёт: 1 августа 2026 года

Краткое описание

В Ekushey Project Manager CRM версии 5.0 была выявлена хранимая уязвимость межсайтовой подделки сценариев (XSS).

Проблема обнаружена в настройках приложения, а именно в поле Name.

Пользовательский HTML-ввод может быть сохранён в этом поле и впоследствии отображается приложением без надлежащей санитизации или кодирования вывода.

Затронутый компонент

Settings → Name

Настроенное имя приложения сохраняется и впоследствии отображается в интерфейсе приложения.

Подтверждение концепции

  1. Войдите в приложение под учётной записью администратора.

  2. Перейдите в Settings.

  3. Найдите поле Name системы.

  4. Вставьте следующий безвредный тестовый XSS-пейлоад:

  5. Сохраните настройки.

  6. Откройте страницу, на которой отображается настроенное имя приложения.

JavaScript выполняется при отображении сохранённого значения.

Воздействие

Поскольку пейлоад хранится в приложении, проблема может затронуть пользователей, отличных от администратора, который изначально изменил настройку.

В зависимости от того, где отображается имя приложения и какие пользователи имеют доступ к этим страницам, сохранённый пейлоад может выполняться в браузере сотрудников, клиентов или других аутентифицированных пользователей.

Потенциальное воздействие включает:

  • Произвольное выполнение JavaScript в браузерах затронутых пользователей
  • Манипуляция пользовательским интерфейсом приложения
  • Фишинг или спуфинг в доверенном источнике приложения
  • Выполнение действий в контексте аутентифицированного приложения жертвы

Видео PoC

Видеодемонстрация CVE-2026-26211 доступна здесь:

"▶ Watch PoC Video on YouTube" (https://youtu.be/b8gRD9jpvak?si=otEalAgZexiENIfh)

Прямая ссылка на видео:

https://youtu.be/b8gRD9jpvak?si=otEalAgZexiENIfh

График раскрытия

  • 1 августа 2026 года — Уязвимость отправлена в VulnCheck.
  • Август 2026 года — VulnCheck подтвердила, что отправка является действительной уязвимостью, и подтвердила, что она подходит для присвоения CVE.
  • CVE-2026-26211 — CVE присвоен этой уязвимости.
  • 25 августа 2026 года — Публичное техническое раскрытие опубликовано по запросу VulnCheck о публичной ссылке.

Ссылка CVE

CVE-2026-26211

Исследователь

LINDAN TRI SAPUTRA

Независимый исследователь безопасности

Скачать инструмент