
CVE-2026-22849 - Saleor lacks proper HTML sanitization in rich text fields
| Поле | Детали |
|---|---|
| CVE ID | CVE-2026-22849 |
| Серьёзность | HIGH |
| Уведомление | Посмотреть уведомление |
| Обнаружено | Lukasz Rybak |
Saleor позволял пользователям изменять поля форматированного текста с помощью HTML без запуска серверных очистителей HTML, что позволяло злоумышленникам выполнять сохранённые XSS-атаки на панелях управления и витринах магазинов.
Злоумышленники из числа сотрудников могли создавать инъекции скриптов для нацеливания на других сотрудников, потенциально похищая их токены доступа и/или токены обновления.
Эта проблема исправлена в версиях: 3.22.27, 3.21.43 и 3.20.108.
ВАЖНО: если вы считаете, что вы затронуты, или если вы не уверены или хотите проверить, выполните следующую команду:
$ ./manage.py clean_editorjs_fields
Эта команда сканирует все поля форматированного текста и отобразит обнаруженные различия. Следует искать подозрительные различия (например, неожиданный JavaScript-код), и если вы хотите устранить различия, выполните ./manage.py clean_editorjs_fields --apply
Мы настоятельно рекомендуем обновляться до последних версий; в случае невозможности немедленного обновления возможным обходным путём является использование клиентского очистителя, такого как DOMPurify.
main: https://github.com/saleor/saleor/commit/b67a0b9d9f243e5d6c2f9c7643d42a54c24c90eeОб этой уязвимости сообщили Quyền Vũ и Łukasz Rybak.
Этот CVE был раскрыт ответственно в соответствии с практиками скоординированного раскрытия уязвимостей. Информация, представленная здесь, предназначена только для образовательных и защитных целей.