Aja · Helo Plus · CVE-2026-47096
**Nome do Software Vulnerável e Versões Afetadas**
AJA HELO Plus versões anteriores a 2.1.7
**Description**
Um problema de cross-site scripting armazenado existe que permite que atacantes não autenticados com acesso à rede injetem JavaScript malicioso. Isso ocorre quando a variável `eParamID SystemName` é configurada com dados não sanitizados através do endpoint de API '/config?action=set'. Se a autenticação do dispositivo estiver desativada, o script injetado é executado persistentemente no navegador de qualquer administrador que acesse a interface de gerenciamento web. Isso pode levar ao roubo de segredos armazenados, incluindo credenciais da interface web, chaves de stream RTMP, URLs de publicação e credenciais de compartilhamento NFS/SMB, ou ao sequestro de sessões autenticadas.
**Recommendations**
Atualize o AJA HELO Plus para a versão 2.1.7 ou posterior.
Ative a autenticação do dispositivo para evitar o acesso não autenticado à API de configuração.