CVE-2026-35455
immich presenta Stored XSS tramite testo OCR nel 360° Panorama Viewer
- Pubblicato
- 8 apr 2026
- Aggiornato
- 13 apr 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 8 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 13,4%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
immich è una soluzione self-hosted ad alte prestazioni per la gestione di foto e video. Prima della versione 2.7.0, una Cross-Site Scripting (XSS) memorizzata nel visualizzatore di panorami a 360° consente a qualsiasi utente autenticato di eseguire JavaScript arbitrario nel browser di qualsiasi altro utente che visualizza il panorama malintenzionato con l'overlay OCR abilitato. L'attaccante carica un'immagine equirettangolare contenente testo appositamente predisposto; l'OCR lo estrae e il visualizzatore di panorami lo renderizza tramite innerHTML senza sanificazione. Ciò consente il dirottamento della sessione (tramite la creazione persistente di chiavi API), l'esfiltrazione di foto private e l'accesso alla cronologia delle posizioni GPS e ai dati biometrici del volto. Questa vulnerabilità è risolta nella versione 2.7.0.
Fonti
1- immich-exfiltration-demoExploit
Demo di cybersecurity che sfrutta CVE-2026-35455 con generazione automatica di chiavi API ed esfiltrazione
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.