PT-2026-96279 · Unknown · Joplin Server

CVE-2026-59814

·

Publicado

2026-09-21

·

Atualizado

2026-09-22

CVSS v3.1

7.6

Alta

VetorAV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N
Nome do Software Vulnerável e Versões Afetadas Joplin Server versões anteriores a 3.7.7
Descrição Existe um problema onde o endpoint 'GET /shares/:id?resource id=' serve recursos com um valor mime controlado pelo invasor e omite o cabeçalho Content-Disposition quando o título do recurso está vazio. Um usuário com baixos privilégios pode publicar um anexo image/svg+xml com título vazio contendo um script que é executado quando uma vítima abre o compartilhamento público. Como o conteúdo do usuário compartilha a origem da aplicação por padrão, o script pode acessar dados da mesma origem e realizar ações usando a sessão da vítima, como a leitura de dados administrativos e tokens anti-CSRF. Se o USER CONTENT BASE URL for configurado para uma origem separada, o script ainda é executado, mas fica restrito a essa origem de conteúdo de usuário separada.
Recomendações Atualizar para a versão 3.7.7.

Exploit

Correção

XSS

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-59814
GHSA-MX98-7H4G-6GMH

Produtos afetados

Joplin Server