CVE-2026-40487
Postiz لديه رفع ملفات غير مقيد عبر انتحال نوع MIME مما يؤدي إلى XSS مخزّن
- تم النشر
- 18/04/2026
- محدث
- 20/04/2026
- تخصيص CNA
- GitHub_M
- الأدلة المرصودة
- 25/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:Hمنخفض · الثلاثين يومًا القادمة
- المئوية
- 13.3%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
Postiz هي أداة جدولة لوسائل التواصل الاجتماعي تعمل بالذكاء الاصطناعي. قبل الإصدار 2.21.6، كان هناك تجاوز للتحقق من رفع الملفات يسمح لأي مستخدم مُصادق عليه برفع ملفات HTML أو SVG أو أنواع ملفات قابلة للتنفيذ أخرى بشكل تعسفي إلى الخادم عن طريق انتحال ترويسة `Content-Type`. ثم يتم تقديم الملفات المرفوعة بواسطة nginx مع نوع محتوى مشتق من امتدادها الأصلي (`text/html`, `image/svg+xml`)، مما يتيح تنفيذ البرمجة النصية عبر المواقع المخزنة (Stored XSS) في سياق أصل التطبيق. يمكن أن يؤدي هذا إلى اختطاف الجلسة، والاستيلاء على الحسابات، والاختراق الكامل لحسابات المستخدمين الآخرين. يحتوي الإصدار 2.21.6 على إصلاح لهذه الثغرة.
المصادر
1- CVE-2026-40487استغلال
إثبات مفهوم لاستغلال CVE-2026-40487، يوضح رفع ملفات تعسفي عبر انتحال MIME مما يؤدي إلى XSS مخزّن والاستيلاء على الحساب في Postiz. يتضمن أوضاع هجوم متعددة لسرقة البيانات، وتصعيد الامتيازات، والاستمرارية.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.