CVE-2026-97871

Summary

A vulnerability has been found in Zhonglun CloudPos up to 3.0.1.76. This issue affects the function OpenLocalBrowser of the file ZlPos/ZlPos/Bizlogic/JSBridge.cs of the component JSBridge. Such manipulation of the argument url leads to code injection. The attack can be executed remotely. The exploit has been disclosed to the public and may be used. The vendor was contacted early about this disclosure but did not respond in any way.

Affected Software

VendorProductVersion RangeStatus
ZhonglunCloudPos3.0.1.0affected
ZhonglunCloudPos3.0.1.1affected
ZhonglunCloudPos3.0.1.2affected
ZhonglunCloudPos3.0.1.3affected
ZhonglunCloudPos3.0.1.4affected
ZhonglunCloudPos3.0.1.5affected
ZhonglunCloudPos3.0.1.6affected
ZhonglunCloudPos3.0.1.7affected
ZhonglunCloudPos3.0.1.8affected
ZhonglunCloudPos3.0.1.9affected
ZhonglunCloudPos3.0.1.10affected
ZhonglunCloudPos3.0.1.11affected
ZhonglunCloudPos3.0.1.12affected
ZhonglunCloudPos3.0.1.13affected
ZhonglunCloudPos3.0.1.14affected
ZhonglunCloudPos3.0.1.15affected
ZhonglunCloudPos3.0.1.16affected
ZhonglunCloudPos3.0.1.17affected
ZhonglunCloudPos3.0.1.18affected
ZhonglunCloudPos3.0.1.19affected
ZhonglunCloudPos3.0.1.20affected
ZhonglunCloudPos3.0.1.21affected
ZhonglunCloudPos3.0.1.22affected
ZhonglunCloudPos3.0.1.23affected
ZhonglunCloudPos3.0.1.24affected
ZhonglunCloudPos3.0.1.25affected
ZhonglunCloudPos3.0.1.26affected
ZhonglunCloudPos3.0.1.27affected
ZhonglunCloudPos3.0.1.28affected
ZhonglunCloudPos3.0.1.29affected
ZhonglunCloudPos3.0.1.30affected
ZhonglunCloudPos3.0.1.31affected
ZhonglunCloudPos3.0.1.32affected
ZhonglunCloudPos3.0.1.33affected
ZhonglunCloudPos3.0.1.34affected
ZhonglunCloudPos3.0.1.35affected
ZhonglunCloudPos3.0.1.36affected
ZhonglunCloudPos3.0.1.37affected
ZhonglunCloudPos3.0.1.38affected
ZhonglunCloudPos3.0.1.39affected
ZhonglunCloudPos3.0.1.40affected
ZhonglunCloudPos3.0.1.41affected
ZhonglunCloudPos3.0.1.42affected
ZhonglunCloudPos3.0.1.43affected
ZhonglunCloudPos3.0.1.44affected
ZhonglunCloudPos3.0.1.45affected
ZhonglunCloudPos3.0.1.46affected
ZhonglunCloudPos3.0.1.47affected
ZhonglunCloudPos3.0.1.48affected
ZhonglunCloudPos3.0.1.49affected
ZhonglunCloudPos3.0.1.50affected
ZhonglunCloudPos3.0.1.51affected
ZhonglunCloudPos3.0.1.52affected
ZhonglunCloudPos3.0.1.53affected
ZhonglunCloudPos3.0.1.54affected
ZhonglunCloudPos3.0.1.55affected
ZhonglunCloudPos3.0.1.56affected
ZhonglunCloudPos3.0.1.57affected
ZhonglunCloudPos3.0.1.58affected
ZhonglunCloudPos3.0.1.59affected
ZhonglunCloudPos3.0.1.60affected
ZhonglunCloudPos3.0.1.61affected
ZhonglunCloudPos3.0.1.62affected
ZhonglunCloudPos3.0.1.63affected
ZhonglunCloudPos3.0.1.64affected
ZhonglunCloudPos3.0.1.65affected
ZhonglunCloudPos3.0.1.66affected
ZhonglunCloudPos3.0.1.67affected
ZhonglunCloudPos3.0.1.68affected
ZhonglunCloudPos3.0.1.69affected
ZhonglunCloudPos3.0.1.70affected
ZhonglunCloudPos3.0.1.71affected
ZhonglunCloudPos3.0.1.72affected
ZhonglunCloudPos3.0.1.73affected
ZhonglunCloudPos3.0.1.74affected
ZhonglunCloudPos3.0.1.75affected
ZhonglunCloudPos3.0.1.76affected

Weaknesses

  • CWE-94: Code Injection
  • CWE-74: Injection

ADP Enrichment

CISA ADP Vulnrichment

  • SSVC:
  • Exploitation: poc
    • Automatable: yes
    • Technical Impact: partial

References