CVE-2026-40487
Postiz presenta un caricamento di file senza restrizioni tramite spoofing del tipo MIME che porta a XSS persistente
- Pubblicato
- 18 apr 2026
- Aggiornato
- 20 apr 2026
- Assegnazione CNA
- GitHub_M
- Evidenza osservata
- 25 ago 2026
CVSS primario
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:HBasso · prossimi 30 giorni
- Percentile
- 13,3%
- Data del modello
- 21 set 2026
L'EPSS è una stima statistica, non una certezza o una misura di impatto. Combinalo con CVSS, stato KEV, esposizione e ambiente.
Riepilogo
Postiz è uno strumento di pianificazione dei social media basato sull'IA. Prima della versione 2.21.6, una bypass della validazione del caricamento dei file consente a qualsiasi utente autenticato di caricare sul server file HTML, SVG o altri tipi di file eseguibili arbitrari, falsificando l'header `Content-Type`. I file caricati vengono poi serviti da nginx con un Content-Type derivato dalla loro estensione originale (`text/html`, `image/svg+xml`), consentendo Cross-Site Scripting (XSS) persistente nel contesto dell'origine dell'applicazione. Ciò può portare a session riding, furto di account e compromissione totale degli account di altri utenti. La versione 2.21.6 contiene una correzione.
Fonti
1- CVE-2026-40487Exploit
Proof-of-concept exploit per CVE-2026-40487, che dimostra il caricamento arbitrario di file tramite spoofing MIME che porta a XSS persistente e furto dell'account in Postiz. Include molteplici modalità di attacco per l'esfiltrazione dei dati, l'escalation dei privilegi e la persistenza.
Utilizzo responsabile
Utilizza le informazioni sulla vulnerabilità solo sui sistemi che possiedi o che sei autorizzato a testare. Kitploit si collega ai metadati della ricerca pubblica e non memorizza codici exploit o payload dannosi.