
CVE-2026-22849 - Saleor fehlt eine ordnungsgemäße HTML-Bereinigung in Rich-Text-Feldern
| Feld | Details |
|---|
| CVE-ID | CVE-2026-22849 |
| Schweregrad | HIGH |
| Advisory | Advisory anzeigen |
| Entdeckt von | Lukasz Rybak |
Saleor erlaubte es Benutzern, Rich-Text-Felder mit HTML zu bearbeiten, ohne dass im Backend HTML-Reiniger zum Einsatz kamen. Dadurch konnten bösartige Akteure Stored-XSS-Angriffe auf Dashboards und Storefronts durchführen.
Bösartige Mitarbeiter konnten Skript-Injektionen erstellen, um andere Mitarbeiter anzugreifen und möglicherweise deren Zugriffs- und/oder Refresh-Tokens zu stehlen.
Dieses Problem wurde in den Versionen 3.22.27, 3.21.43 und 3.20.108 behoben.
WICHTIG: Wenn Sie glauben, betroffen zu sein, oder wenn Sie unsicher sind oder dies überprüfen möchten, führen Sie den folgenden Befehl aus:
$ ./manage.py clean_editorjs_fields
Dieser Befehl durchsucht alle Rich-Text-Felder und zeigt alle erkannten Unterschiede an. Achten Sie auf verdächtige Unterschiede (z. B. unerwarteten JavaScript-Code). Wenn Sie die Unterschiede beheben möchten, führen Sie ./manage.py clean_editorjs_fields --apply aus.
Wir empfehlen dringend, auf die neuesten Versionen zu aktualisieren. Falls ein sofortiges Upgrade nicht möglich ist, besteht eine mögliche Umgehung in der Verwendung eines clientseitigen Reinigers wie DOMPurify.
main: https://github.com/saleor/saleor/commit/b67a0b9d9f243e5d6c2f9c7643d42a54c24c90eeDiese Schwachstelle wurde von Quyền Vũ und Łukasz Rybak gemeldet.
Diese CVE wurde im Rahmen koordinierter Offenlegungspraktiken (Coordinated Vulnerability Disclosure) verantwortungsbewusst offengelegt. Die hier bereitgestellten Informationen dienen ausschließlich Bildungs- und Verteidigungszwecken.