
CVE-2026-52658 — Хранимая XSS в AureusERP
CWE-79 · CVSS 8.7 (High) · AureusERP ≤ v1.4.0 / master
Chatter отображает поля журнала изменений old_value / new_value как сырой HTML ({!! !!}, без санитизации). Аутентифицированный пользователь, редактирующий запись, сохраняет JavaScript, который выполняется у каждого, кто просматривает запись, включая администраторов.
.../chatter/.../messages/content-text-entry.blade.php:
{!! str($record->body)->sanitizeHtml() !!} // sanitized
{!! $change['old_value'] !!} {!! $change['new_value'] !!} // NOT sanitized
Требуется любая аутентифицированная учётная запись с правами на редактирование записи (например, проекта).