
CVE-2026-14856の技術分析とPoC。TastyIgniter v4.3.0のMedia Managerにおける格納型XSSで、CSRFと連鎖して管理者アカウントの乗っ取りを達成する。
TastyIgniter v4.3.0 の Media Manager におけるファイルアップロード機能に、蓄積型クロスサイトスクリプティング (XSS) 脆弱性が確認されました。アップロードされた .svg ファイルの検証およびサニタイズが不十分であるため、認証済みの低権限ユーザーが JavaScript コードを埋め込んだ悪意のあるファイルをアップロードできます。
管理者がアップロードされたファイルを閲覧またはプレビューすると、ペイロードが管理者のセッションコンテキスト内で実行されます。このベクターをクロスサイトリクエストフォージェリ (CSRF) と組み合わせることで、攻撃者は管理者の anti-CSRF トークンを窃取し、不正な管理者操作 (例: アカウント認証情報の変更) を実行させることができ、結果として完全な アカウント乗っ取り に至ります。
| 項目 | 値 |
|---|
| CVE ID | CVE-2026-14856 |
| INCIBE アドバイザリ | INCIBE-2026-511 |
| 影響を受けるコンポーネント | Media Manager |
| 脆弱なバージョン | TastyIgniter v4.3.0 |
| 脆弱性の種類 | CWE-79 (蓄積型クロスサイトスクリプティング) |
| CVSS v4.0 スコア | 6.3 (Medium) |
| CVSS ベクター | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:A/VC:N/VI:N/VA:N/SC:H/SI:H/SA:H |
| 発見者 | Jonas Fernández |
完全な技術レポート、ステップバイステップの詳細、および分析は、このリポジトリ内で PDF 形式で入手できます:
Jonas Fernández