CVE-2026-26211 — Ekushey Project Manager CRM 中的存储型 XSS 漏洞
产品:Ekushey Project Manager CRM 版本:5.0 漏洞类型:存储型跨站脚本(XSS) CWE:CWE-79 CVE:CVE-2026-26211 研究人员:LINDAN TRI SAPUTRA 初始报告日期:2026 年 8 月 1 日
概述
在 Ekushey Project Manager CRM 5.0 版本中发现了一个存储型跨站脚本(XSS)漏洞。
该问题位于应用程序设置中,具体为“名称”(Name)字段。
用户可控的 HTML 输入可存储在该字段中,随后应用程序在未进行适当清理或输出编码的情况下将其渲染。
受影响组件
设置 → 名称
配置的应用程序名称会被存储,随后显示在应用程序界面中。
概念验证
以管理员身份登录应用程序。
导航至“设置”(Settings)。
找到系统的“名称”(Name)字段。
插入以下无害的 XSS 测试载荷:
保存设置。
打开一个显示已配置应用程序名称的页面。
当存储的值被渲染时,JavaScript 即会执行。
影响
由于该载荷存储在应用程序中,因此除最初修改设置的管理员外,其他用户也可能受到影响。
根据应用程序名称的渲染位置以及哪些用户可以访问这些页面,存储的载荷可能会在员工、客户或其他已认证用户的浏览器中执行。
潜在影响包括:
视频 PoC
CVE-2026-26211 的视频演示可在此处查看:
"▶ 在 YouTube 上观看 PoC 视频" (https://youtu.be/b8gRD9jpvak?si=otEalAgZexiENIfh)
直接视频链接: https://youtu.be/b8gRD9jpvak?si=otEalAgZexiENIfh
披露时间线
CVE 参考
CVE-2026-26211
研究人员
LINDAN TRI SAPUTRA
独立安全研究员