
CVE-2026-39154 · XSS stocké dans le SDK JS CometChat
Cross-site scripting stocké. CWE 79. SDK JS CometChat 3.0.12. Divulgué en février 2026 sous la demande 42660. Le fournisseur l'a marqué comme résolu. CVE attribué par MITRE.
Un utilisateur authentifié injecte une charge utile JavaScript persistante dans un message de groupe. Le vecteur est le paramètre data.text du point de terminaison /v3.0/messages. La plateforme stocke la charge utile. Elle s'exécute dans le navigateur de chaque membre du groupe qui ouvre la conversation. Aucune interaction de la victime n'est requise.
Le texte du message envoyé via le point de terminaison de groupe est stocké puis rendu aux autres membres sans encodage de sortie contextuel. Le balisage dans data.text est interprété comme du HTML plutôt que d'être affiché comme texte brut.
Les charges utiles se trouvent dans la conversation et sont stockées par la plateforme.

L'ouverture de la conversation exécute la charge utile sur l'origine CometChat.

payload.txt contient la requête élaborée. Envoyez-la en tant que membre authentifié d'un groupe que vous possédez. Ouvrez la conversation en tant que n'importe quel membre. Le script s'exécute dans cette session. Une vidéo complète de preuve de concept a été fournie au fournisseur lors de la divulgation.
Exécution arbitraire de scripts dans la session de chaque membre du groupe. Vol de session et de jetons. Actions effectuées au nom de la victime. Divulgation des données de conversation.
Encodez ou assainissez contextuellement la sortie de data.text avant de la rendre aux autres membres. Testez uniquement contre une application que vous possédez.
Abdulaziz Alasaiqah · https://azoz.my/writeups.html