Ad

CVE-2026-76178

CRITICAL CVSS 4.0: 9,2 EPSS 0.27%
Обновлено 3 сентября 2026
Параметр Значение
CVSS 9,2 (CRITICAL)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Публичный эксплойт Нет

Сохраненная уязвимость межсайтового скриптинга (XSS) в функциональности шаблона уведомлений конечной точки /ocsreports/?function=notification. Пользователь с правами администратора может вводить вредоносный HTML-контент, который впоследствии сохраняется и отображается без надлежащей очистки, когда другие администраторы получают доступ к представлению настройки шаблона, что позволяет выполнять код JavaScript в контексте безопасности приложения и потенциально ставит под угрозу сеансы других пользователей с административными привилегиями.

Показать оригинальное описание (EN)

A stored Cross-Site Scripting (XSS) vulnerability in the notification template functionality of the endpoint /ocsreports/?function=notification. A user with administrator privileges can input malicious HTML content which is subsequently stored and displayed without proper sanitisation when other administrators access the template customisation view, allowing JavaScript code to be executed within the application’s security context and potentially compromising the sessions of other users with administrative privileges.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Высокие
Нужны права администратора
Участие пользователя
Активное
Нужно действие пользователя

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Нет
Нет нарушения работы

Строка CVSS v4.0