
CVE-2026-23499 - Saleor vulnerável a XSS armazenado via upload irrestrito de arquivos
| Campo | Detalhes |
|---|---|
| ID do CVE | CVE-2026-23499 |
| Severidade | ALTA |
| Aviso de Segurança | Ver Aviso |
| Descoberto por | Lukasz Rybak |
O Saleor permitia que usuários da equipe autenticados ou Apps enviassem arquivos arbitrários, incluindo arquivos HTML e SVG maliciosos contendo Javascript. Dependendo da estratégia de implantação, esses arquivos podem ser servidos a partir do mesmo domínio do painel sem quaisquer restrições, levando à execução de scripts maliciosos no contexto do navegador do usuário.
Membros mal-intencionados da equipe poderiam criar injeções de scripts para atingir outros membros da equipe, possivelmente roubando seus tokens de acesso e/ou de atualização.
Você é impactado se:
example.com/dashboard/ e as mídias estão em example.com/media/ - você não é impactado se os arquivos de mídia estiverem hospedados em um domínio diferente, ex.: media.example.com.Content-Disposition: attachment para os arquivos de mídia.Usuários do Saleor Cloud não são impactados.
Este problema foi corrigido nas versões: 3.22.27, 3.21.43 e 3.20.108.
IMPORTANTE: se você acredita que foi impactado, ou se não tem certeza ou deseja verificar, você deve executar o seguinte comando:
$ ./manage.py remove_invalid_files
Isto examina todos os arquivos enviados (no armazenamento de mídia, ex.: sistema de arquivos, um bucket S3, etc.). Você deve procurar por arquivos inesperados; se notar diferenças, então:
./manage.py remove_invalid_files --apply)Recomendamos fortemente atualizar para as versões mais recentes; caso não seja possível atualizar imediatamente, algumas soluções alternativas possíveis são:
Content-Security-Policy para arquivos de mídia, como Content-Security-Policy: default-src 'none'; base-uri 'none'; frame-ancestors 'none'; form-action 'none';main: https://github.com/saleor/saleor/commit/b3cb27b3fe96dae3c879063e56d32a9398eabd24Esta vulnerabilidade foi reportada por Łukasz Rybak.
Este CVE foi divulgado de forma responsável seguindo as práticas de divulgação coordenada de vulnerabilidades. As informações fornecidas aqui são apenas para fins educacionais e de defesa.