MEDIUM🇬🇧 English

CVE-2026-26272

CVSS 4.6v3.1pub. 2026-03-03upd. 2026-03-05

HomeBox to system do inwentaryzacji i organizacji domowych zbiorów. Przed wersją 0.24.0-rc.1 istniała luka stored XSS w funkcjonalności wgrywania załączników do elementów — aplikacja nie weryfikowała prawidłowo typów przesyłanych plików, umożliwiając uwierzytelnionym użytkownikom wgranie złośliwych plików HTML lub SVG zawierających ejecutable JavaScript. Wgrane załączniki są dostępne przez bezpośrednie linki, a embedded JavaScript wykonuje się w kontekście pochodzenia aplikacji. Luka została naprawiona w wersji 0.24.0-rc.1.

Pokaż oryginał (EN)

HomeBox is a home inventory and organization system. Prior to 0.24.0-rc.1, a stored cross-site scripting (XSS) vulnerability exists in the item attachment upload functionality. The application does not properly validate or restrict uploaded file types, allowing an authenticated user to upload malicious HTML or SVG files containing executable JavaScript (also, potentially other formats that render scripts). Uploaded attachments are accessible via direct links. When a user accesses such a file in their browser, the embedded JavaScript executes in the context of the application's origin. This vulnerability is fixed in 0.24.0-rc.1.

CVSS Vector
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:N
  • Sysadminsmedia Homebox

    APP
    Sysadminsmedia
    ≤ 0.23.1
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XSS
CWE
Referencje

Powiązane podatności

CVE-2026-40196HIGH8.1ten sam produkt

HomeBox is a home inventory and organization system. Versions prior to 0.25.0 contain a vulnerability where th...

CVE-2026-27981HIGH7.4ten sam produkt

HomeBox is a home inventory and organization system. Prior to 0.24.0, the authentication rate limiter (authRat...

CVE-2026-27600MEDIUM5.0ten sam produkt

HomeBox to system zarządzania inwentarzem domowym. Przed wersją 0.24.0-rc.1 funkcja powiadomień pozwala uwierz...