Ad

CVE-2026-66919

MEDIUM CVSS 4.0: 6,9
Обновлено 28 июля 2026
Payload
Параметр Значение
CVSS 6,9 (MEDIUM)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Payload
Публичный эксплойт Нет

Pivotick содержит уязвимость межсайтового скриптинга в модальных окнах проверки и редактирования узла. Метки и описания узлов, полученные из данных графа, были интерполированы непосредственно в HTML, используемый для создания модальных заголовков. Злоумышленник, способный предоставить или изменить данные графа, может вставить вредоносную полезную нагрузку HTML или JavaScript в метку или описание узла.

Полезная нагрузка будет анализироваться и выполняться в источнике приложения, когда пользователь открывает модальное окно проверки или редактирования затронутого узла. Успешная эксплуатация может позволить злоумышленнику получить доступ к информации, доступной жертве, изменить данные приложения или выполнить действия, используя активный сеанс жертвы. Уязвимость устранена путем создания модальных элементов без внедрения данных графа в HTML и назначения меток и описаний узлов с помощью textContent.

Показать оригинальное описание (EN)

Pivotick contains a cross-site scripting vulnerability in the inspect and edit node modals. Node labels and descriptions originating from graph data were interpolated directly into HTML used to construct the modal headers. An attacker able to supply or modify graph data could insert a malicious HTML or JavaScript payload into a node’s label or description. The payload would be parsed and executed in the application’s origin when a user opened the affected node’s inspect or edit modal. Successful exploitation could allow the attacker to access information available to the victim, modify application data, or perform actions using the victim’s active session. The vulnerability has been addressed by creating the modal elements without embedding graph data in HTML and assigning node labels and descriptions through textContent.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Не требуются
Права не нужны
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Нет
Нет модификации данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0