Newsbee · Newbee-Mall · CVE-2026-94045
**Nome do Software Vulnerável e Versões Afetadas**
newbee-ltd newbee-mall versões anteriores a 1.0.1
**Description**
Um problema de cross site scripting remoto existe no Goods Save Endpoint dentro do arquivo `controller/common/UploadController.java`. Ao manipular o argumento `goodsName`, um invasor pode ignorar a proteção de apenas imagem porque o `ImageIO.read()` é agnóstico ao formato e retorna um valor não nulo para payloads PNG poliglotas. Combinado com o mapeamento estático `/upload/**`, isso permite o upload de um payload que resulta em cross site scripting persistente.
**Recommendations**
No momento, não há informações sobre uma versão mais recente que contenha a correção para esta vulnerabilidade.