
CVE-2026-52658 — AureusERP Stored XSS
CWE-79 · CVSS 8.7 (Hoch) · AureusERP ≤ v1.4.0 / master
Chatter rendert die Felder old_value / new_value der Änderungsverfolgung als rohes HTML ({!! !!}, keine Bereinigung). Ein authentifizierter Benutzer, der einen Datensatz bearbeitet, speichert JavaScript, das bei jedem Betrachter des Datensatzes ausgeführt wird, einschließlich Administratoren.
.../chatter/.../messages/content-text-entry.blade.php:
{!! str($record->body)->sanitizeHtml() !!} // sanitized
{!! $change['old_value'] !!} {!! $change['new_value'] !!} // NOT sanitized
Erfordert ein authentifiziertes Konto mit Bearbeitungsrechten an einem Datensatz (z.B. einem Projekt).