Skip to content
KitploitKITPLOIT
HerramientasBlog
Enviar
HerramientasBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
CVE-2026-22849 — CVE-2026-22849 - Saleor carece de saneamiento HTML adecuado en campos de texto enriquecido | Kitploit
Herramientas/GitHubGitHub/lukasz-rybak/cve-2026-22849
Análisis de VulnerabilidadesSeguridad WebPapers e InvestigaciónAprendizaje y EducaciónRecursos Curados
GitHublukasz-rybak/cve-2026-22849

CVE-2026-22849

CVE-2026-22849 - Saleor carece de saneamiento HTML adecuado en campos de texto enriquecido

Ver Repositorio
2hace 5 mesesAún no revisado

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

CVE-2026-22849: Saleor carece de una sanitización adecuada de HTML en los campos de texto enriquecido

Resumen

CampoDetalles
ID CVECVE-2026-22849
GravedadALTA
AvisoVer aviso
Descubierto porLukasz Rybak

Productos afectados

  • saleor/saleor

Detalles

Saleor permitía a los usuarios modificar campos de texto enriquecido con HTML sin ejecutar ningún limpiador de HTML en el backend, lo que permitía a actores malintencionados realizar ataques XSS almacenado en los paneles de administración y las tiendas.

Impacto

Los miembros del personal malintencionados podrían crear inyecciones de scripts dirigidas a otros miembros del personal, posiblemente robando sus tokens de acceso y/o de actualización.

Mitigaciones

Este problema ha sido corregido en las versiones: 3.22.27, 3.21.43 y 3.20.108.

IMPORTANTE: si cree que está afectado, o si no está seguro o quiere verificarlo, debe ejecutar el siguiente comando:

root@kitploit:~
$ ./manage.py clean_editorjs_fields

Este comando escanea todos los campos de texto enriquecido y mostrará cualquier diferencia detectada. Debe buscar diferencias sospechosas (p. ej., código javascript inesperado) y, si desea corregir las diferencias, ejecute ./manage.py clean_editorjs_fields --apply

Soluciones alternativas

Recomendamos encarecidamente actualizar a las últimas versiones; en caso de no poder actualizar de inmediato, una posible solución alternativa es utilizar un limpiador del lado del cliente como DOMPurify.

Referencias

  • Problema introducido por https://github.com/saleor/saleor/commit/9110eba68c3f73afa1f72b45bd9b1394c752d335
  • Documentación: https://docs.saleor.io/security/#editorjs--html-cleaning
  • Parche de main: https://github.com/saleor/saleor/commit/b67a0b9d9f243e5d6c2f9c7643d42a54c24c90ee
  • 3.22: https://github.com/saleor/saleor/commit/676d95dbc7d811610e68f2ea8f9b6652cbd58e9b
  • 3.21: https://github.com/saleor/saleor/commit/1085c7813224a0a65f1dac7275cbc3244e23c386
  • 3.20: https://github.com/saleor/saleor/commit/bb5f883aeb0f085899a9d4f35d429cf7eb07a11d

Agradecimientos

Esta vulnerabilidad fue reportada por Quyền Vũ y Łukasz Rybak.

Referencias

  • https://github.com/saleor/saleor/security/advisories/GHSA-8jcj-r5g2-qrpv
  • https://github.com/saleor/saleor/commit/1085c7813224a0a65f1dac7275cbc3244e23c386
  • https://github.com/saleor/saleor/commit/676d95dbc7d811610e68f2ea8f9b6652cbd58e9b
  • https://github.com/saleor/saleor/commit/9110eba68c3f73afa1f72b45bd9b1394c752d335
  • https://github.com/saleor/saleor/commit/b67a0b9d9f243e5d6c2f9c7643d42a54c24c90ee
  • https://github.com/saleor/saleor/commit/bb5f883aeb0f085899a9d4f35d429cf7eb07a11d
  • https://docs.saleor.io/security/#editorjs--html-cleaning

Aviso legal

Este CVE fue divulgado de forma responsable siguiendo las prácticas de divulgación coordinada de vulnerabilidades. La información aquí proporcionada es solo para fines educativos y defensivos.

Descargar herramienta