| CVE ID | CVE-2026-40126 |
| Data publikacji | 17 sierpnia 2026 |
| Producent podatnego oprogramowania | OutSystems |
| Nazwa podatnego oprogramowania | Service Center |
| Podatne wersje | Wszystkie poniżej 11.41.2 |
| Typ podatności (CWE) | Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') (CWE-79) |
| Źródło zgłoszenia | Zgłoszenie do CERT Polska |
Opis podatności
CERT Polska otrzymał zgłoszenie o podatności w oprogramowaniu OutSystems Service Center i koordynował proces ujawniania informacji.
Podatność CVE-2026-40126: Oprogramowanie OutSystems Service Center jest podatne na atak typu DOM-based Cross-Site Scripting (XSS) wywoływany przez przesłanie pliku, którego nazwa zawiera kod JavaScript. Podatność może zostać wykorzystana przez uwierzytelnionego atakującego z niskimi uprawnieniami. Występuje ona we wszystkich lokalizacjach, w których można przesłać plik na serwer.
Problem został rozwiązany w OutSystems Service Center w wersji 11.41.2
Podziękowania
Za zgłoszenie podatności dziękujemy Zbigniewowi Piotrakowi z zespołu AFINE.
Więcej o procesie zgłaszania podatności można przeczytać na stronie https://cert.pl/cvd/.