CVE-2026-78414 — Network Optix Nx Witness VMS'in Web Yönetim arayüzündeki Çapraz Site Betik Yerleştirme (XSS) zafiyeti, 6.1.3 sürümünden önce, Linux, Windows ve MacOS üzerinde
Network Optix Nx Witness VMS'in Web Yönetim arayüzündeki Çapraz Site Betik Yerleştirme (XSS) zafiyeti, 6.1.3 sürümünden önce Linux, Windows ve MacOS üzerinde, aynı ağ segmentindeki bir saldırganın yetkili bir yöneticinin tarayıcısında rastgele JavaScript çalıştırmasına ve yöneticinin oturum belirtecini çalmasına izin vererek Yönetici hesabının ele geçirilmesine yol açar. Aynı ağ segmentindeki bir Nx sunucusunu kontrol eden bir saldırgan, o sunucunun site adını bir betik yükü olarak aya...
Platform
Windows Server
CVE Kaydı
CVE-2026-78414
CVSS Skoru
8.0/10
Yayın Tarihi
24 Ağustos 2026
Okunma
25
Birincil kaynak: Kaynaktaki resmî duyuruyu inceleyin: nvd.nist.gov
Kaynağa Git
Özet
Network Optix Nx Witness VMS'in Web Yönetim arayüzündeki Çapraz Site Betik Yerleştirme (XSS) zafiyeti, 6.1.3 sürümünden önce Linux, Windows ve MacOS üzerinde, aynı ağ segmentindeki bir saldırganın yetkili bir yöneticinin tarayıcısında rastgele JavaScript çalıştırmasına ve yöneticinin oturum belirtecini çalmasına izin vererek Yönetici hesabının ele geçirilmesine yol açar. Aynı ağ segmentindeki bir Nx sunucusunu kontrol eden bir saldırgan, o sunucunun site adını bir betik yükü olarak ayarlayabilir; bu, yöneticinin "Merge with Another Site" iletişim kutusunu açması ve site seçim listesi görüntülendiğinde yürütülür.
Microsoft Windows Advanced Local Procedure Call, bir saldırıcının yerel olarak ayrıcalık yükseltmesine olanak tanıyan heap-tabanlı bir bellek taşması zafiyeti içerir.