Naar inhoud
PatchBriefing

Zoek in PatchBriefing

Typ minimaal twee tekens. Resultaten worden direct bijgewerkt.

Zoek op CVE’s, producten, packages en artikeltitels.

Niets gevonden. Kenmerken zoals CVE en GHSA zijn in beide talen doorzoekbaar.

Inschrijven

Gemiddeld · 4.8 PHP-packages GHSA-vj3q-vp3g-j9c8 CVE-2026-61825 PKSA-p6zx-3z97-z7f8 GHSA-qxg3-46rw-79j8

Twee Stored XSS-kwetsbaarheden verholpen in CMS-framework code16/Sharp

Sharp, een op Laravel gebaseerd CMS/beheerframework, heeft twee stored cross-site scripting-kwetsbaarheden in zijn rich-text editor-component verholpen. Beide zijn opgelost in versie 9.22.5.

AI-samenvatting

code16 Sharp, een op Laravel gebaseerd framework voor het bouwen van content management- en beheerinterfaces, heeft een beveiligingsupdate ontvangen die twee afzonderlijke stored cross-site scripting (XSS)-kwetsbaarheden in de rich-text editor-functionaliteit verhelpt. Beide problemen treffen versies van Sharp vóór 9.22.5 en zijn opgelost in die release. Er zijn geen aanwijzingen dat een van beide kwetsbaarheden actief wordt misbruikt, en er is geen publiek exploitcode gerapporteerd.

Wat is er gebeurd

Er zijn twee stored XSS-kwetsbaarheden ontdekt in het `SharpEditorFormField`-component van code16/Sharp, de rich-text editor. CVE-2026-61825 betreft content met een `data-html-content`-attribuut die door een aanvaller kan worden gemanipuleerd om de HTML-sanitization te omzeilen, waardoor uitvoerbare markup bewaard blijft en wordt uitgevoerd zodra een andere gebruiker de opgeslagen content bekijkt. CVE-2026-61823 betreft het feit dat de HTML-sanitizer het `srcdoc`-attribuut op iframe-elementen toestaat; hoewel de markup binnen `srcdoc` tijdens sanitization HTML-encoded wordt, decoderen browsers de attribute-entities voordat het iframe-document wordt geïnterpreteerd. Hierdoor kan een geauthenticeerde gebruiker met rechten om een Editor-veld te bewerken JavaScript opslaan dat wordt uitgevoerd zodra een andere gebruiker de content bekijkt.

Technische oorzaak

Beide kwetsbaarheden vallen onder CWE-79 (onjuiste neutralisatie van invoer tijdens het genereren van webpagina's). CVE-2026-61825 komt voort uit een sanitizer-bypass specifiek voor het `data-html-content`-attribuut, waardoor uitvoerbare markup ondanks sanitization behouden kan blijven. CVE-2026-61823 komt voort uit het feit dat de allowlist van de sanitizer het `srcdoc`-attribuut op iframes toestaat; browsers decoderen HTML-entities binnen dat attribuut voordat ze het als document renderen, waardoor de encoding-gebaseerde beveiliging wordt omzeild.

Waarom dit belangrijk is

CVE-2026-61825 heeft een CVSS-score van 8,7, wat een scope-wijziging weerspiegelt (de kwetsbaarheid kan gevolgen hebben buiten de kwetsbare component zelf) met een hoge impact op vertrouwelijkheid en integriteit. CVE-2026-61823 heeft een CVSS-score van 7,3, eveneens met een hoge impact op vertrouwelijkheid en integriteit, maar zonder scope-wijziging. Het advies bij CVE-2026-61823 vermeldt dat succesvolle exploitatie kan leiden tot sessiekaping, ongeautoriseerde acties, accountovername, escalatie van rechten of het lekken van administratieve gegevens, wanneer een slachtoffer met verhoogde rechten de kwaadaardige opgeslagen content bekijkt.

Wie wordt getroffen

Elke applicatie die code16/sharp-versies vóór 9.22.5 gebruikt en vertrouwt op het `SharpEditorFormField`-component van de rich-text editor, wordt getroffen. Dit geldt ook voor applicaties die bewust `SharpFormEditorField::RAW_HTML` inschakelen; de leverancier geeft aan dat deze content ook na het patchen zelfstandig gesaniteerd moet blijven worden.

Getroffen versies

code16/sharp-versies vóór 9.22.5 zijn getroffen door beide kwetsbaarheden. Versie 9.22.5 bevat de fix voor zowel CVE-2026-61825 als CVE-2026-61823.

Fixes en mitigatie

De leverancier heeft versie 9.22.5 uitgebracht, die CVE-2026-61825 patcht en, voor CVE-2026-61823, het `srcdoc`-attribuut verwijdert uit de toegestane iframe-attributen. Als tijdelijke workaround voor applicaties die niet direct kunnen updaten, adviseert de leverancier om alle editorcontent te saniteren vóór opslag of weergave (bijvoorbeeld met Symfony HtmlSanitizer), RAW_HTML-functionaliteit uit te schakelen waar deze niet nodig is, en handmatig alle `srcdoc`-attributen van iframes te verwijderen uit opgeslagen Editor-veldcontent.

Aanbevolen actie

Sitebeheerders en ontwikkelaars die code16/sharp gebruiken, wordt aangeraden zo snel mogelijk te updaten naar versie 9.22.5. Als direct updaten niet mogelijk is, pas dan de gedocumenteerde workarounds toe: saniteer alle rich-text editor-content server-side, schakel RAW_HTML uit waar dit niet strikt noodzakelijk is, en verwijder `srcdoc`-attributen van iframes uit opgeslagen content.

PatchBriefing-score

4.8 / 10 · Gemiddeld

Officiële CVSS: 8.7

CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N

Waarom deze score

CVE-2026-61825 scoort 8,7 (CVSS 3.1: AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:N), wat duidt op een netwerk-aanvalsvector, lage complexiteit, lage benodigde rechten, vereiste gebruikersinteractie, een gewijzigde scope en een hoge impact op vertrouwelijkheid en integriteit zonder impact op beschikbaarheid. CVE-2026-61823 scoort 7,3 (CVSS 3.1: AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:N), met dezelfde aanvalskenmerken maar een ongewijzigde scope. Geen van beide kwetsbaarheden staat geregistreerd als actief misbruikt, heeft publiek beschikbare exploitcode, of heeft een EPSS-score die is meegewogen in de PatchBriefing-score; beide hebben een door de leverancier geleverde fix beschikbaar, wat de berekende PatchBriefing-scores op respectievelijk 4,8 en 4,0 houdt.

Getroffen versies

code16/sharp < 9.22.5
kwetsbaar
code16/sharp <9.22.5
kwetsbaar
≥ 9.22.5
gepatcht
code16/sharp < 9.22.5
kwetsbaar
code16/sharp <9.22.5
kwetsbaar
≥ 9.22.5
gepatcht

Gemelde oplossingen

De leverancier heeft versie 9.22.5 uitgebracht, die CVE-2026-61825 patcht en, voor CVE-2026-61823, het `srcdoc`-attribuut verwijdert uit de toegestane iframe-attributen. Als tijdelijke workaround voor applicaties die niet direct kunnen updaten, adviseert de leverancier om alle editorcontent te saniteren vóór opslag of weergave (bijvoorbeeld met Symfony HtmlSanitizer), RAW_HTML-functionaliteit uit te schakelen waar deze niet nodig is, en handmatig alle `srcdoc`-attributen van iframes te verwijderen uit opgeslagen Editor-veldcontent.

Hoe dit rapport is gemaakt

6 bronrecords zijn opgehaald, gekoppeld en gebruikt om het rapport hierboven op te stellen.

  • GitHub Advisory Database database
  • Packagist Security Advisories registry
  • NVD (NIST) database
  • GitHub Advisory Database database
  • Packagist Security Advisories registry
  • NVD (NIST) database
Eén rapport
Twee Stored XSS-kwetsbaarheden verholpen in CMS-framework code16/Sharp
1 artikel · 6 bronnen geciteerd
Revisiegeschiedenis
  1. Gepubliceerd
  2. Gegenereerd
De Ochtendbriefing

Relevante veranderingen voor de stacks die je volgt.

Kies je stacks, onderwerpen en eventueel WordPress-plugins. Om 07:00 CEST worden passende meldingen en releases uit de rapportageperiode in één e-mail gegroepeerd.

✓ Kies stacks en onderwerpen✓ Pas voorkeuren altijd aan✓ Eén gebundelde e-mail