CVE-2026-40487
Postiz présente un téléversement de fichier sans restriction via la falsification du type MIME, conduisant à un XSS stocké.
- Publié
- 18 avr. 2026
- Mise à jour
- 20 avr. 2026
- Attribution de CNA
- GitHub_M
- Preuve observée
- 25 août 2026
CVSS primaire
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:HFaible · 30 prochains jours
- Percentile
- 13,3 %
- Date du modèle
- 21 sept. 2026
EPSS est une estimation statistique, et non une certitude ou une mesure d'impact. Combinez-le avec CVSS, le statut KEV, l'exposition et votre environnement.
Résumé
Postiz est un outil de planification de publications sur les réseaux sociaux basé sur l'IA. Avant la version 2.21.6, une faille de contournement de la validation des téléversements de fichiers permettait à tout utilisateur authentifié de téléverser des fichiers HTML, SVG ou d'autres types de fichiers exécutables arbitraires sur le serveur en falsifiant l'en-tête `Content-Type`. Les fichiers téléversés étaient ensuite servis par nginx avec un Content-Type dérivé de leur extension d'origine (`text/html`, `image/svg+xml`), permettant ainsi un Cross-Site Scripting (XSS) stocké dans le contexte de l'origine de l'application. Cela peut conduire à une prise de contrôle de session, à une usurpation de compte et à la compromission totale des comptes d'autres utilisateurs. La version 2.21.6 contient un correctif.
Sources
1- CVE-2026-40487Exploit
Preuve de concept pour CVE-2026-40487, démontrant un téléversement arbitraire de fichiers via une usurpation MIME menant à un XSS stocké et à une prise de contrôle de compte dans Postiz. Inclut plusieurs modes d'attaque pour l'exfiltration de données, l'élévation de privilèges et la persistance.
Utilisation responsable
Utilisez les informations de vulnérabilité uniquement sur les systèmes que vous possédez ou que vous êtes autorisé à tester. Kitploit renvoie aux métadonnées de la recherche publique et ne stocke pas de code d'exploitation ni de charges utiles malveillantes.