CVE-2026-40487
Postiz weist eine uneingeschränkte Datei-Upload-Schwachstelle über MIME-Type-Spoofing auf, die zu gespeichertem XSS führt.
- Veröffentlicht
- 18.04.2026
- Aktualisiert
- 20.04.2026
- CNA zuweisen
- GitHub_M
- Beweise beobachtet
- 25.08.2026
Primäres CVSS
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:HNiedrig · nächste 30 Tage
- Perzentil
- 13,3 %
- Modelldatum
- 21.09.2026
EPSS ist eine statistische Schätzung, keine Gewissheit oder ein Maß für die Auswirkung. Kombinieren Sie es mit CVSS, KEV-Status, Belichtung und Ihrer Umgebung.
Zusammenfassung
Postiz ist ein KI-gestütztes Tool zur Planung von Social-Media-Beiträgen. Vor Version 2.21.6 ermöglicht eine Umgehung der Datei-Upload-Validierung jedem authentifizierten Benutzer, beliebige HTML-, SVG- oder andere ausführbare Dateitypen auf den Server hochzuladen, indem der `Content-Type`-Header manipuliert wird. Die hochgeladenen Dateien werden anschließend von nginx mit einem Content-Type ausgeliefert, der aus ihrer ursprünglichen Dateiendung abgeleitet wird (`text/html`, `image/svg+xml`), was gespeichertes Cross-Site-Scripting (XSS) im Kontext des Anwendungsursprungs ermöglicht. Dies kann zu Session-Hijacking, Kontoverwahrlosung und vollständiger Kompromittierung der Konten anderer Benutzer führen. Version 2.21.6 enthält einen Fix.
Quellen
1- CVE-2026-40487Exploit
Proof-of-Concept-Exploit für CVE-2026-40487, das einen beliebigen Datei-Upload per MIME-Spoofing demonstriert, der zu gespeichertem XSS und Account-Übernahme in Postiz führt. Enthält mehrere Angriffsmodi für Datenextraktion, Privilegieneskalation und Persistenz.
Verantwortungsvoller Umgang
Verwenden Sie Schwachstelleninformationen nur auf Systemen, die Sie besitzen oder zu deren Testen Sie berechtigt sind. Kitploit verlinkt auf öffentliche Forschungsmetadaten und speichert keinen Exploit-Code oder bösartige Payloads.