
CVE-2026-22849 - Saleor não possui sanitização adequada de HTML em campos de texto rico
| Campo | Detalhes |
|---|
| CVE ID | CVE-2026-22849 |
| Severidade | HIGH |
| Aviso | Ver Aviso |
| Descoberto por | Lukasz Rybak |
Saleor permitia que usuários modificassem campos de rich text com HTML sem executar nenhum limpador de HTML no backend, permitindo assim que atores maliciosos realizassem ataques de XSS armazenado em painéis e lojas virtuais.
Membros mal-intencionados da equipe poderiam criar injeções de script para atingir outros membros da equipe, possivelmente roubando seus tokens de acesso e/ou refresh.
Este problema foi corrigido nas versões: 3.22.27, 3.21.43 e 3.20.108.
IMPORTANTE: se você acredita que foi afetado, ou se não tem certeza ou deseja verificar, execute o seguinte comando:
$ ./manage.py clean_editorjs_fields
Isso verifica todos os campos de rich text e exibirá quaisquer diferenças detectadas. Você deve procurar diferenças suspeitas (por exemplo, código javascript inesperado) e, se quiser corrigir as diferenças, execute ./manage.py clean_editorjs_fields --apply
Recomendamos fortemente atualizar para as versões mais recentes; caso não seja possível atualizar imediatamente, uma solução alternativa possível é usar um limpador no lado do cliente, como o DOMPurify.
main patch: https://github.com/saleor/saleor/commit/b67a0b9d9f243e5d6c2f9c7643d42a54c24c90eeEsta vulnerabilidade foi reportada por Quyền Vũ e Łukasz Rybak.
Este CVE foi divulgado de forma responsável seguindo práticas coordenadas de divulgação de vulnerabilidades. As informações fornecidas aqui são apenas para fins educacionais e de defesa.