CVE-2026-23499
Saleor vulnérable au XSS stocké via un téléchargement de fichier non restreint
- Publié
- 21 janv. 2026
- Mise à jour
- 22 janv. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 19 août 2026
CVSS primaire
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XFaible · 30 prochains jours
- Percentile
- 18,8 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Saleor est une plateforme de commerce électronique. À partir de la version 3.0.0 et avant les versions 3.20.108, 3.21.43 et 3.22.27, Saleor permettait aux utilisateurs du personnel authentifiés ou aux applications de téléverser des fichiers arbitraires, y compris des fichiers HTML et SVG malveillants contenant du Javascript. Selon la stratégie de déploiement, ces fichiers peuvent être servis depuis le même domaine que le tableau de bord sans aucune restriction, ce qui conduit à l'exécution de scripts malveillants dans le contexte du navigateur de l'utilisateur. Des membres du personnel malveillants pouvaient concevoir des injections de scripts ciblant d'autres membres du personnel, volant potentiellement leurs jetons d'accès et/ou d'actualisation. Les utilisateurs sont vulnérables s'ils hébergent les fichiers média dans le même domaine que le tableau de bord, par exemple, le tableau de bord est à `example.com/dashboard/` et les médias sont sous `example.com/media/`. Ils ne sont pas impactés si les fichiers média sont hébergés dans un domaine différent, par exemple, `media.example.com`. Les utilisateurs sont impactés s'ils ne renvoient pas un en-tête `Content-Disposition: attachment` pour les fichiers média. Les utilisateurs de Saleor Cloud ne sont pas impactés. Ce problème a été corrigé dans les versions : 3.22.27, 3.21.43 et 3.20.108. Certaines solutions de contournement sont disponibles pour ceux qui ne peuvent pas mettre à niveau. Configurez les serveurs hébergeant les fichiers média (par exemple, CDN ou proxy inverse) pour renvoyer l'en-tête Content-Disposition: attachment. Cela demande aux navigateurs de télécharger le fichier au lieu de le rendre dans le navigateur. Empêchez les serveurs de renvoyer des fichiers HTML et SVG. Configurez une `Content-Security-Policy` pour les fichiers média, telle que `Content-Security-Policy: default-src 'none'; base-uri 'none'; frame-ancestors 'none'; form-action 'none';`.
Sources
1- CVE-2026-23499Informationnel
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.