Sceawere

Vulnerability Detail

CVE-2026-77818UPDATED Verified Sceawere Triage Sources: NVD / CISA KEV

Library Automation Content Spoofing XSS

Vulnerability Metadata

Severity
Medium
Score / CVSS
6.1
Creation Date
5h ago
Vendor
Yordam Information Technology Consulting, Training…
Product
Library Information and Document Automation Program
Attack Type
CWE-79 Improper neutralization of input during web page generation ('cross-site scripting')
Vector String
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N
Attack Complexity
LOW

Narrative and Response

Description

Improper neutralization of input during web page generation ('cross-site scripting') vulnerability in Yordam Information Technology Consulting, Training and Electronic Systems Industry and Trade Inc. Library Information and Document Automation Program allows Content Spoofing. This issue affects Library Information and Document Automation Program: from v22.1 before v22.2.

Executive Summary

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Executive Summary Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Technical Details

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Detailed Technical Analysis Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Mitigations

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Remediation & Mitigations Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

References

Lorem ipsum dolor sit amet, consectetur adipiscing elit. Sed do eiusmod tempor incididunt ut labore et dolore magna aliqua. Ut enim ad minim veniam, quis nostrud exercitation ullamco laboris nisi ut aliquip ex ea commodo consequat.

Duis aute irure dolor in reprehenderit in voluptate velit esse cillum dolore eu fugiat nulla pariatur. Excepteur sint occaecat cupidatat non proident, sunt in culpa qui officia deserunt mollit anim id est laborum.

Intelligence References Locked

Sign up to unlock professional threat analysis, mitigations, and indicator signatures.

Additional Metadata

{
  "score": "6.1",
  "pubDate": "2026-09-04T14:17:19.900Z",
  "pubdate": "2026-09-04T14:17:19.900Z",
  "executiveSummary": "The Library Information and Document Automation Program by Yordam Information Technology Consulting, Training and Electronic Systems Industry and Trade Inc. contains a vulnerability involving improper neutralization of input during web page generation, classified as a Cross-Site Scripting (XSS) flaw.\nThis vulnerability specifically facilitates content spoofing within the application interface. It impacts versions of the Library Information and Document Automation Program from v22.1 prior to v22.2.\nThe risk implication is significant, as an attacker can manipulate the content displayed to users by injecting malicious scripts into the web application's output.\nSuccessful exploitation requires the attacker to influence input that is subsequently rendered by the browser without adequate sanitization or encoding.\nThe primary impact involves the compromise of user sessions, potential data theft, or the misleading of authorized users through unauthorized content modification within the application's context.",
  "technicalDetails": "The vulnerability originates from the application's failure to perform adequate input sanitization or output encoding before rendering user-supplied data within the Document Object Model (DOM).\nIn the context of the Library Information and Document Automation Program, this improper neutralization allows for the injection of arbitrary HTML or JavaScript code, leading to stored or reflected Cross-Site Scripting (XSS).\nThe attack flow initiates when an attacker inputs a malicious payload into a form field, parameter, or data object processed by the application. Because the application fails to neutralize special characters such as '<', '>', '\"', and \"'\", the browser interprets these characters as code rather than literal text.\nUpon rendering the affected page, the malicious script executes within the security context of the victim's session. This allows the attacker to perform actions such as session hijacking, redirection to malicious domains, or unauthorized modification of the content displayed to the user, thereby facilitating content spoofing.\nBecause the application dynamically generates web pages based on these unsanitized inputs, any user accessing the affected page becomes a potential victim. The vulnerability is present in versions starting from v22.1 and is resolved in v22.2.\nExploitation does not necessarily require high-level privileges; rather, it depends on the application's handling of user-controllable data flows. The lack of contextual encoding allows the attacker to bypass standard client-side protections, ensuring the malicious script executes with the same privileges as the application itself.\nThe post-exploitation impact includes the potential for full session compromise if session cookies are accessed, the alteration of critical information presented in the library system, and the execution of arbitrary actions on behalf of the authenticated user."
}
CVE-2026-77818: Library Automation Content Spoofing XSS (MEDIUM Severity, CVSS: 6.1) - Sceawere