Opis podatności
W ramach wewnętrznych testów zespół CERT Polska znalazł podatność w oprogramowaniu Request Tracker firmy Best Practical i koordynował proces ujawniania informacji.
Podatność CVE-2026-6841: Request Tracker jest podatny na atak typu reflected cross-site scripting (XSS) poprzez parametr Page w żądaniach GET. Atakujący może przygotować adres URL, którego otwarcie skutkuje wykonaniem dowolnego kodu JavaScript w przeglądarce ofiary.
Podatność dotyczy wersji od 5.0.4 do 5.0.9 oraz od 6.0.0 do 6.0.2.
Podziękowania
Podatność została znaleziona przez Aleksandra Iwickiego z zespołu CERT Polska.



