
CVE-2026-52658 — ثغرة XSS مخزّنة في AureusERP
CWE-79 · CVSS 8.7 (مرتفع) · AureusERP ≤ v1.4.0 / master
يعرض Chatter حقلي تتبّع التغييرات old_value / new_value كـ HTML خام ({!! !!}، بدون تعقيم). أي مستخدم مصادق يحرّر سجلًا يخزّن JavaScript يتم تنفيذه لدى كل من يعرض السجل، بما في ذلك المسؤولين.
.../chatter/.../messages/content-text-entry.blade.php:
{!! str($record->body)->sanitizeHtml() !!} // sanitized
{!! $change['old_value'] !!} {!! $change['new_value'] !!} // NOT sanitized
يتطلب أي حساب مصادق لديه صلاحيات تحرير على سجل (مثل Project).