CRITICAL🇬🇧 English

CVE-2026-8152

Unblu Spark: open redirect eskalowany do DOM-based XSS

CVSS 9.3v4.0pub. 2026-07-22

Unblu Spark zawiera podatność open redirect, która może zostać eskalowana do ataku DOM-based cross-site scripting (XSS). W określonej konfiguracji wdrożeniowej atak uzyskuje pełny dostęp do zasobów aplikacji hostującej, co czyni podatność krytyczną.

Pokaż oryginał (EN)

Unblu Spark contains an open redirect vulnerability that can be escalated to a DOM-based cross-site scripting (XSS) attack. When Unblu Spark is deployed with com.unblu.identifier.siteEmbeddedSetup=true, it runs in the same origin as the host application. Any JavaScript injected through this vulnerability therefore executes with full access to the host application's cookies, DOM, and same-origin APIs — an attacker can reach all resources of the host application, not just Unblu's. This expanded blast radius is the reason on-premises deployments using this configuration are rated CRITICAL.

🤖 Analiza AI
Jak działa

Podatność (CWE-601, CWE-79) polega na możliwości wykorzystania mechanizmu otwartego przekierowania w Unblu Spark do wstrzyknięcia złośliwego kodu JavaScript do DOM przeglądarki ofiary. Gdy Unblu Spark jest wdrożony z opcją com.unblu.identifier.siteEmbeddedSetup=true, działa w tym samym origin co aplikacja hostująca. W takiej konfiguracji wstrzyknięty JavaScript wykonuje się z pełnym dostępem do cookies, DOM oraz same-origin API aplikacji hostującej — nie tylko do zasobów samego Unblu. Atak wymaga interakcji użytkownika (np. kliknięcia w spreparowany link), jednak może być przeprowadzony zdalnie przez nieuwierzytelnionego napastnika.

Skutki

Atakujący może przejąć sesję użytkownika, odczytać lub zmodyfikować dane w aplikacji hostującej (cookies, DOM, same-origin API) oraz wykonywać dowolne działania w kontekście zalogowanego użytkownika. W konfiguracji embedded zakres naruszenia obejmuje całą aplikację hostującą, nie tylko komponent Unblu.

Mitygacja

Należy zastosować patche dostępne u producenta zgodnie z referencjami (https://docs.unblu.com/latest/security-bulletins/#UBL-2026-001). Do czasu aktualizacji należy rozważyć wyłączenie opcji com.unblu.identifier.siteEmbeddedSetup=true, jeśli nie jest wymagana, co ogranicza blast radius podatności.

Kogo dotyczy

Unblu Spark — wdrożenia on-premises z włączoną opcją com.unblu.identifier.siteEmbeddedSetup=true są oceniane jako CRITICAL; szczegółowe wersje produktu wskazane w referencjach producenta

Uwagi

Producent nadał tej podatności identyfikator wewnętrzny UBL-2026-001. Ocena CRITICAL dotyczy wyłącznie wdrożeń on-premises z konfiguracją com.unblu.identifier.siteEmbeddedSetup=true; inne konfiguracje mogą być oceniane niżej.

CVSS Vector
CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
🔵
ZWERYFIKUJ U PRODUCENTA
Brak jednoznacznych danych o patchu. Sprawdź referencje od producenta.
Tagi
XSS
CWE
Referencje