CyberArk exploite une XSS dans le panneau StealC pour détourner les sessions des opérateurs
Source: CyberArk Labs â Dans un billet de recherche publiĂ© le 15 janvier 2026, les chercheurs dĂ©crivent lâexploitation dâune vulnĂ©rabilitĂ© XSS dans le panneau web de lâinfostealer StealC (MaaS) qui leur a permis dâobserver les opĂ©rateurs, de dĂ©tourner leurs sessions via cookies non protĂ©gĂ©s et de documenter une campagne active liĂ©e Ă YouTube. â Contexte et vulnĂ©rabilitĂ© â âą StealC, vendu en modĂšle MaaS depuis 2023, a connu une fuite de son panneau web au printemps 2025, peu aprĂšs le passage Ă StealC v2, suivie dâun teardown critique de TRAC Labs. âą Les chercheurs de CyberArk ont trouvĂ© une XSS « simple » dans le panneau et, en lâexploitant, ont pu rĂ©cupĂ©rer des cookies de session (absence de HttpOnly) et prendre le contrĂŽle de sessions opĂ©rateurs â ironique pour une opĂ©ration dĂ©diĂ©e au vol de cookies đȘ. ...