Gemiddeld · 4.8 Node.js & npm GHSA-m6c8-jcw2-5r25 CVE-2026-77615
Opgeslagen XSS in ondertitelweergave van Paella Player (CVE-2026-77615)
Paella Player, de videospelerbibliotheek die wordt gebruikt door Opencast, bevat een opgeslagen cross-site scripting-kwetsbaarheid in de manier waarop ondertitelteksten worden weergegeven. Er is een fix beschikbaar in het paella-core-pakket.
AI-samenvatting
Er is een cross-site scripting-kwetsbaarheid vastgesteld in Paella Player, een set bibliotheken voor het bouwen van multi-stream videospelers die wordt ingezet binnen het Opencast-platform voor collegeopnames. Het probleem ontstaat doordat ondertitelteksten onvoldoende worden geneutraliseerd bij het weergeven op een webpagina, waardoor een aanvaller scriptcode kan injecteren die wordt uitgevoerd binnen de browsersessie van een kijker. Voor het betrokken npm-pakket is een gerepareerde versie beschikbaar.
Wat is er gebeurd
Een kwetsbaarheid met kenmerk CVE-2026-77615 (GHSA-m6c8-jcw2-5r25) is geïdentificeerd in Paella Player, een bibliotheek voor het bouwen van multi-stream videospelers die wordt gebruikt binnen Opencast. Het probleem betreft onjuiste neutralisatie van invoer bij het weergeven van ondertitelteksten, wat kan leiden tot cross-site scripting (XSS). Volgens de advisory wordt ondertitelinhoud die via WebVTT/DFXP-formaten binnenkomt in het Paella-spelercomponent niet goed gesaneerd voordat deze op de pagina wordt getoond.
Technische oorzaak
De kwetsbaarheid valt onder CWE-79, onjuiste neutralisatie van invoer tijdens het genereren van webpagina's ('Cross-site Scripting'). De oorzaak is dat ondertitelteksten in de pagina worden weergegeven zonder voldoende sanering, waardoor een aanvaller die ondertitelinhoud kan aanleveren of beïnvloeden uitvoerbare scripts kan insluiten. De CVSS-vector (AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N) laat zien dat de aanval via het netwerk kan plaatsvinden met lage complexiteit, dat er laag-geprivilegieerde toegang en gebruikersinteractie nodig zijn, en dat de impact de grenzen van het kwetsbare component overschrijdt (Scope: Changed), met hoge impact op vertrouwelijkheid en integriteit maar geen impact op beschikbaarheid.
Waarom dit belangrijk is
Omdat de kwetsbaarheid een 'Scope: Changed' heeft, kan succesvolle exploitatie gevolgen hebben buiten het kwetsbare component zelf, zoals de bredere webapplicatiesessie waarin de speler is ingebed. Een opgeslagen XSS van dit type betekent dat kwaadaardige ondertitelinhoud kan blijven bestaan en wordt uitgevoerd bij elke gebruiker die de betreffende media bekijkt, met mogelijke blootstelling van sessiegegevens of verdere acties binnen de geauthenticeerde context van het slachtoffer.
Wie wordt getroffen
Gebruikers en beheerders van het npm-pakket paella-core vóór versie 1.50.6 worden getroffen. Het feitenpakket noemt specifiek paella-core als het getroffen pakket; de advisory-tekst vermeldt ook dat dit probleem Opencast-implementaties vóór bepaalde versies raakt, maar er zijn geen specifieke Opencast-versienummers aangeleverd in het gevalideerde pakket, dus noemen we hier geen Opencast-versienummers.
Getroffen versies
Het pakket paella-core is kwetsbaar vanaf versie 0 tot, maar niet inclusief, versie 1.50.6. Versies vóór 1.50.6 worden als kwetsbaar beschouwd.
Fixes en mitigatie
De kwetsbaarheid is verholpen in paella-core versie 1.50.6. Beheerders die het npm-pakket paella-core gebruiken, dienen te upgraden naar deze gerepareerde versie om het probleem te verhelpen.
Aanbevolen actie
Sitebeheerders en ontwikkelaars die paella-core gebruiken, dienen zo snel mogelijk te updaten naar versie 1.50.6 of hoger. Controleer na het updaten ook eventuele maatwerkintegraties die door gebruikers of externe partijen aangeleverde ondertitelinhoud (WebVTT/DFXP) weergeven, om te bevestigen dat de output correct wordt gesaneerd.
PatchBriefing-score
4.8 / 10 · Gemiddeld
Officiële CVSS: 8.7
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N
Waarom deze score
Dit probleem heeft een CVSS-basisscore van 8,7, wat resulteert in een Patchwire-score van 4,8. De score weerspiegelt een via het netwerk uitbuitbare kwetsbaarheid met lage complexiteit, een scope-wijziging en hoge impact op vertrouwelijkheid en integriteit, enigszins getemperd doordat laag-geprivilegieerde toegang en gebruikersinteractie vereist zijn. Er zijn geen aanwijzingen voor actieve uitbuiting of publiek beschikbare exploitcode, en er is geen EPSS-gebaseerde urgentie aangetoond. Er is een fix beschikbaar, wat pleit voor tijdige reparatie in plaats van een noodprocedure.
Getroffen versies
- paella-core < 1.50.6
- kwetsbaar
- ≥ 1.50.6
- gepatcht
Gemelde oplossingen
De kwetsbaarheid is verholpen in paella-core versie 1.50.6. Beheerders die het npm-pakket paella-core gebruiken, dienen te upgraden naar deze gerepareerde versie om het probleem te verhelpen.
Hoe dit rapport is gemaakt
2 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.
-
GitHub Advisory Database database
-
NVD (NIST) database
Revisiegeschiedenis
- Gepubliceerd
- Gegenereerd
Gerelateerd
Relevante veranderingen voor de stacks die je volgt.
Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.
✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail