
CVE-2026-39154 · XSS almacenado en CometChat JS SDK
Cross-site scripting almacenado. CWE 79. CometChat JS SDK 3.0.12. Divulgado en febrero de 2026 como solicitud 42660. El proveedor lo marcó como resuelto. CVE asignado por MITRE.
Un usuario autenticado inyecta una carga útil de JavaScript persistente en un mensaje de grupo. El vector es el parámetro data.text del endpoint /v3.0/messages. La plataforma almacena la carga útil. Se ejecuta en el navegador de cada miembro del grupo que abre la conversación. No se requiere interacción de la víctima.
El texto de los mensajes enviados a través del endpoint de grupo se almacena y posteriormente se renderiza a otros miembros sin codificación contextual de salida. El marcado dentro de data.text se interpreta como HTML en lugar de mostrarse como texto plano.
Las cargas útiles permanecen en la conversación y son almacenadas por la plataforma.

Abrir la conversación ejecuta la carga útil en el origen de CometChat.

payload.txt contiene la solicitud manipulada. Envíala como miembro autenticado de un grupo que poseas. Abre la conversación como cualquier miembro. El script se ejecuta en esa sesión. Se proporcionó al proveedor una prueba de concepto en video completa durante la divulgación.
Ejecución arbitraria de scripts en la sesión de cada miembro del grupo. Robo de sesión y tokens. Acciones en nombre de la víctima. Divulgación de los datos de la conversación.
Codifica contextualmente la salida o sanitiza data.text antes de renderizarlo a otros miembros. Prueba únicamente contra una aplicación que poseas.
Abdulaziz Alasaiqah · https://azoz.my/writeups.html