HIGH CVSS 7,6

CVE-2026-1008

Обновлено 16 января 2026

В текстовых полях профиля пользователя Altium 365 существует уязвимость хранимого межсайтового скриптинга (XSS). Недостаточная очистка входных данных на стороне сервера позволяет аутентифицированным пользователям вставлять произвольные полезные данные HTML и JavaScript, используя методы обхода анализа атрибутов на основе пробелов. Внедренная полезная нагрузка сохраняется и выполняется, когда другие пользователи просматривают затронутую страницу профиля, что потенциально может привести к краже токена сеанса, фишинговым атакам или вредоносным перенаправлениям. Для эксплуатации требуется проверенная учетная запись и взаимодействие с пользователем для просмотра созданного профиля.

Показать оригинальное описание (английский)

A stored cross-site scripting (XSS) vulnerability exists in the user profile text fields of Altium 365. Insufficient server-side input sanitization allows authenticated users to inject arbitrary HTML and JavaScript payloads using whitespace-based attribute parsing bypass techniques. The injected payload is persisted and executed when other users view the affected profile page, potentially allowing session token theft, phishing attacks, or malicious redirects. Exploitation requires an authenticated account and user interaction to view the crafted profile.

Матрица атаки

Вектор атаки
По сети
Атака по сети
Сложность атаки
Низкая
Легко эксплуатировать
Требуемые привилегии
Низкие
Нужны базовые права
Взаимодействие с пользователем
Требуется
Нужен клик жертвы
Влияние на конфиденциальность
Высокое
Полная утечка данных
Влияние на целостность
Низкое
Частичная модификация
Влияние на доступность
Нет
Нет отказа в обслуживании

СТРОКА CVSS ВЕКТОРА

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N