PT-2026-103625 · Aja · Helo Plus

·

CVE-2026-47096

·

Publicado

2026-09-30

·

Atualizado

2026-10-01

CVSS v3.1

6.1

Média

VetorAV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas AJA HELO Plus versões anteriores a 2.1.7
Description Um problema de cross-site scripting armazenado existe que permite que atacantes não autenticados com acesso à rede injetem JavaScript malicioso. Isso ocorre quando a variável eParamID SystemName é configurada com dados não sanitizados através do endpoint de API '/config?action=set'. Se a autenticação do dispositivo estiver desativada, o script injetado é executado persistentemente no navegador de qualquer administrador que acesse a interface de gerenciamento web. Isso pode levar ao roubo de segredos armazenados, incluindo credenciais da interface web, chaves de stream RTMP, URLs de publicação e credenciais de compartilhamento NFS/SMB, ou ao sequestro de sessões autenticadas.
Recommendations Atualize o AJA HELO Plus para a versão 2.1.7 ou posterior. Ative a autenticação do dispositivo para evitar o acesso não autenticado à API de configuração.

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-47096

Produtos afetados

Helo Plus