
CVE-2026-52658 — AureusERP Stored XSS
CWE-79 · CVSS 8.7 (High) · AureusERP ≤ v1.4.0 / master
Chatter affiche les champs old_value / new_value du suivi des modifications en HTML brut ({!! !!}, sans échappement). Un utilisateur authentifié modifiant un enregistrement stocke du JavaScript qui s'exécute pour chaque spectateur de l'enregistrement, y compris les administrateurs.
.../chatter/.../messages/content-text-entry.blade.php:
{!! str($record->body)->sanitizeHtml() !!} // sanitized
{!! $change['old_value'] !!} {!! $change['new_value'] !!} // NOT sanitized
Nécessite un compte authentifié avec des droits de modification sur un enregistrement (par exemple un Projet).