CVE-2026-23499
Saleor vulnerabile a XSS persistente tramite caricamento file senza restrizioni
- Pubblicato
- 21 gen 2026
- Aggiornato
- 22 gen 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 19 ago 2026
CVSS primario
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:P/VC:H/VI:H/VA:N/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:XBasso · prossimi 30 giorni
- Percentile
- 18,8%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Saleor è una piattaforma di e-commerce. A partire dalla versione 3.0.0 e fino alle versioni 3.20.108, 3.21.43 e 3.22.27, Saleor consentiva agli utenti staff autenticati o alle App di caricare file arbitrari, inclusi file HTML e SVG dannosi contenenti JavaScript. A seconda della strategia di deployment, questi file potevano essere serviti dallo stesso dominio della dashboard senza alcuna restrizione, portando all'esecuzione di script dannosi nel contesto del browser dell'utente. Membri dello staff malintenzionati potevano creare injection di script mirate ad altri membri dello staff, potenzialmente rubando i loro token di accesso e/o di refresh. Gli utenti sono vulnerabili se ospitano i file multimediali nello stesso dominio della dashboard, ad esempio, la dashboard è su `example.com/dashboard/` e i media sono su `example.com/media/`. Non sono impattati se i file multimediali sono ospitati su un dominio diverso, ad esempio, `media.example.com`. Gli utenti sono impattati se non restituiscono un header `Content-Disposition: attachment` per i file multimediali. Gli utenti di Saleor Cloud non sono impattati. Questo problema è stato corretto nelle versioni: 3.22.27, 3.21.43 e 3.20.108. Sono disponibili alcune soluzioni alternative per coloro che non possono aggiornare. Configurare i server che ospitano i file multimediali (ad esempio, CDN o reverse proxy) per restituire l'header Content-Disposition: attachment. Questo istruisce i browser a scaricare il file invece di renderizzarlo nel browser. Impedire ai server di restituire file HTML e SVG. Impostare una `Content-Security-Policy` per i file multimediali, come `Content-Security-Policy: default-src 'none'; base-uri 'none'; frame-ancestors 'none'; form-action 'none';`.
Fonti
1- CVE-2026-23499Informativo
CVE-2026-23499 - Saleor vulnerabile a XSS persistente tramite caricamento di file senza restrizioni
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.