Ad

CVE-2026-11425

LOW CVSS 4.0: 2,0 EPSS 0.16%
Обновлено 8 августа 2026
Domoticz
Параметр Значение
CVSS 2,0 (LOW)
Уязвимые версии до 2026.3
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Domoticz
Публичный эксплойт Нет

Версии Domoticz до 2026.3 содержат сохраненную уязвимость межсайтового скриптинга в мобильной информационной панели, которая позволяет злоумышленникам, прошедшим проверку подлинности, внедрять произвольный HTML и JavaScript путем обновления значений устройства подтипа Text или Alert через API. Мобильная информационная панель отображает данные устройства через ng-bind-html с помощью только преобразования nl2br(), которое не выполняет экранирование HTML, что позволяет злоумышленникам хранить вредоносные полезные данные, которые выполняются в браузере любого администратора при просмотре мобильной информационной панели, что позволяет осуществлять кражу файлов cookie сеанса и захват учетных записей.

Показать оригинальное описание (EN)

Domoticz versions prior to 2026.3 contains a stored cross-site scripting vulnerability in the mobile dashboard that allows authenticated attackers to inject arbitrary HTML and JavaScript by updating Text or Alert subtype device values through the API. The mobile dashboard renders device data via ng-bind-html with only an nl2br() transform that performs no HTML escaping, allowing attackers to store malicious payloads that execute in any administrator's browser upon viewing the mobile dashboard, enabling session cookie theft and account takeover.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Высокая
Сложно эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Низкое
Частичная утечка данных
Целостность
Низкое
Частичная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0

Уязвимые продукты

domoticz:domoticz

Связанные уязвимости