
CVE-2026-52658 — AureusERP XSS almacenado
CWE-79 · CVSS 8.7 (High) · AureusERP ≤ v1.4.0 / master
Chatter renderiza los campos old_value / new_value del seguimiento de cambios como HTML sin procesar ({!! !!}, sin saneamiento). Un usuario autenticado que edita un registro almacena JavaScript que se ejecuta para todos los que ven el registro, incluidos los administradores.
.../chatter/.../messages/content-text-entry.blade.php:
{!! str($record->body)->sanitizeHtml() !!} // sanitized
{!! $change['old_value'] !!} {!! $change['new_value'] !!} // NOT sanitized
Requiere cualquier cuenta autenticada con derechos de edición sobre un registro (por ejemplo, un Proyecto).