CVE-2026-40487
Postiz tiene una carga de archivos sin restricciones mediante la suplantación del tipo MIME que conduce a XSS almacenado
- Publicado
- 18 abr 2026
- Actualizado
- 20 abr 2026
- Asignación de CNA
- GitHub_M
- Evidencia observada
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:HBajo · próximos 30 días
- Percentil
- 13,3 %
- Fecha del modelo
- 21 sept 2026
EPSS es una estimación estadística, no una certeza o una medida de impacto. Combínelo con CVSS, estado KEV, exposición y su entorno.
Resumen
Postiz es una herramienta de programación de redes sociales basada en IA. Antes de la versión 2.21.6, una omisión en la validación de carga de archivos permite que cualquier usuario autenticado cargue archivos HTML, SVG u otros tipos de archivos ejecutables arbitrarios en el servidor mediante la suplantación de la cabecera `Content-Type`. Los archivos cargados son luego servidos por nginx con un Content-Type derivado de su extensión original (`text/html`, `image/svg+xml`), lo que permite Cross-Site Scripting (XSS) almacenado en el contexto del origen de la aplicación. Esto puede provocar secuestro de sesión, apropiación de cuentas y el compromiso total de las cuentas de otros usuarios. La versión 2.21.6 contiene una corrección.
Fuentes
1- CVE-2026-40487Exploit
Prueba de concepto del exploit para CVE-2026-40487, que demuestra la carga arbitraria de archivos mediante la suplantación de MIME, lo que conduce a XSS almacenado y toma de control de la cuenta en Postiz. Incluye múltiples modos de ataque para la exfiltración de datos, escalada de privilegios y persistencia.
Uso responsable
Utilice información sobre vulnerabilidades solo en sistemas de su propiedad o que esté autorizado a probar. Kitploit enlaza con metadatos de investigación pública y no almacena código de explotación ni cargas útiles maliciosas.