PT-2026-96279 · Unknown · Joplin Server
CVE-2026-59814
·
Publicado
2026-09-21
·
Atualizado
2026-09-22
CVSS v3.1
7.6
Alta
| Vetor | AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:L/A:N |
Nome do Software Vulnerável e Versões Afetadas
Joplin Server versões anteriores a 3.7.7
Descrição
Existe um problema onde o endpoint 'GET /shares/:id?resource id=' serve recursos com um valor mime controlado pelo invasor e omite o cabeçalho Content-Disposition quando o título do recurso está vazio. Um usuário com baixos privilégios pode publicar um anexo image/svg+xml com título vazio contendo um script que é executado quando uma vítima abre o compartilhamento público. Como o conteúdo do usuário compartilha a origem da aplicação por padrão, o script pode acessar dados da mesma origem e realizar ações usando a sessão da vítima, como a leitura de dados administrativos e tokens anti-CSRF. Se o
USER CONTENT BASE URL for configurado para uma origem separada, o script ainda é executado, mas fica restrito a essa origem de conteúdo de usuário separada.Recomendações
Atualizar para a versão 3.7.7.
Exploit
Correção
XSS
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Joplin Server