CVE-2026-23499
Saleor anfällig für gespeichertes XSS durch uneingeschränkten Datei-Upload
- Veröffentlicht
- 21.01.2026
- Aktualisiert
- 22.01.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 19.08.2026
Primäres CVSS
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XNiedrig · nächste 30 Tage
- Perzentil
- 18,8 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Saleor ist eine E-Commerce-Plattform. Ab Version 3.0.0 und vor den Versionen 3.20.108, 3.21.43 und 3.22.27 erlaubte Saleor authentifizierten Mitarbeiter-Benutzern oder Apps das Hochladen beliebiger Dateien, einschließlich schädlicher HTML- und SVG-Dateien, die JavaScript enthalten. Abhängig von der Bereitstellungsstrategie können diese Dateien von derselben Domain wie das Dashboard ohne jegliche Einschränkungen bereitgestellt werden, was zur Ausführung schädlicher Skripte im Kontext des Browsers des Benutzers führt. Böswillige Mitarbeiter konnten Skript-Injektionen erstellen, die auf andere Mitarbeiter abzielen und möglicherweise deren Zugriffs- und/oder Aktualisierungstokens stehlen. Benutzer sind verwundbar, wenn sie die Mediendateien in derselben Domain wie das Dashboard hosten, z. B. Dashboard unter `example.com/dashboard/` und Medien unter `example.com/media/`. Sie sind nicht betroffen, wenn Mediendateien in einer anderen Domain gehostet werden, z. B. `media.example.com`. Benutzer sind betroffen, wenn sie keinen `Content-Disposition: attachment`-Header für die Mediendateien zurückgeben. Saleor-Cloud-Benutzer sind nicht betroffen. Dieses Problem wurde in den Versionen 3.22.27, 3.21.43 und 3.20.108 behoben. Für diejenigen, die kein Upgrade durchführen können, sind einige Workarounds verfügbar. Konfigurieren Sie die Server, die die Mediendateien hosten (z. B. CDN oder Reverse-Proxy), so, dass sie den `Content-Disposition: attachment`-Header zurückgeben. Dies weist Browser an, die Datei herunterzuladen, anstatt sie im Browser darzustellen. Verhindern Sie, dass die Server HTML- und SVG-Dateien zurückgeben. Richten Sie eine `Content-Security-Policy` für Mediendateien ein, z. B. `Content-Security-Policy: default-src 'none'; base-uri 'none'; frame-ancestors 'none'; form-action 'none';`.
Quellen
1- CVE-2026-23499Informativ
CVE-2026-23499 - Saleor anfällig für gespeichertes XSS durch uneingeschränkten Datei-Upload
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.