Cross-Site Scripting in Network Optix Nx Witness VMS on Multiple Platforms
CVE-2026-78414

8HIGH

Key Information:

Vendor
CVE Published:
24 August 2026

What is CVE-2026-78414?

A vulnerability exists in the Web Administration interface of Network Optix Nx Witness VMS, allowing adjacent-network attackers to exploit Cross-Site Scripting. By executing arbitrary JavaScript, an attacker can steal an authenticated administrator's session token. This occurs when an administrator opens the 'Merge with Another Site' dialog, where a controlled Nx server can inject a malicious script through its site name. Users are advised to upgrade to version 6.1.3 or later to mitigate this risk.

Affected Version(s)

Nx Witness VMS Linux 0 < 6.1.3

References

CVSS V3.1

Score:
8
Severity:
HIGH
Confidentiality:
High
Integrity:
High
Availability:
High
Attack Vector:
Adjacent Network
Attack Complexity:
Low
Privileges Required:
None
User Interaction:
Required
Scope:
Unchanged

Timeline

  • Vulnerability published

  • Vulnerability Reserved

Credit

Matan Sandori and 2Bsecure
.