
CVE-2026-52658 — XSS armazenado no AureusERP
CWE-79 · CVSS 8.7 (Alta) · AureusERP ≤ v1.4.0 / master
O Chatter renderiza os campos de rastreamento de alterações old_value / new_value como HTML bruto ({!! !!}, sem sanitização). Um usuário autenticado editando um registro armazena JavaScript que é executado para todos os visualizadores do registro, incluindo administradores.
.../chatter/.../messages/content-text-entry.blade.php:
{!! str($record->body)->sanitizeHtml() !!} // sanitized
{!! $change['old_value'] !!} {!! $change['new_value'] !!} // NOT sanitized
Requer qualquer conta autenticada com direitos de edição em um registro (ex.: um Projeto).