آسیب پذیری XSS از طریق javascript: URL در فرم OAuth نوع رسانه ایمیل (CVE-2026-59788)
شناسه CVE: CVE-2026-59788
تاریخ انتشار: ۵ اکتبر ۲۰۲۶، ساعت ۱۰:۲۹
شدت: ۵.۶ از ۱۰ (متوسط)
شرح آسیب پذیری:
در فرم OAuth مربوط به نوع رسانه ایمیل (Email Media Type)، مقدار Authorization endpoint بدون اعتبارسنجی طرح URL به تابع window.open() ارسال میشود. در نتیجه، یک URL با طرح javascript: میتواند در مرورگر اجرا شود. این آسیب پذیری از نوع Cross-site Scripting (XSS) است و به مهاجم اجازه میدهد با یک فایل import دستکاریشده، تنظیمات نوع رسانه را آلوده کرده و کد جاوااسکریپت دلخواه را با دسترسی سوپر ادمین (Super Admin) که رضایت OAuth را اعطا میکند، اجرا کند.
جزئیات فنی:
هسته اصلی این آسیب پذیری، نبود اعتبارسنجی طرح URL در مقدار Authorization endpoint پیش از فراخوانی window.open() است. وقتی یک فایل import حاوی تنظیمات نوع رسانه مخرب بارگذاری میشود، مقدار endpoint میتواند بهجای یک آدرس معتبر OAuth، یک javascript: URL باشد. مرورگر این URL را در بستر صفحه اجرا میکند و چون عملیات در نشست سوپر ادمین و پس از اعطای رضایت انجام میشود، اسکریپت مخرب در همان سطح دسترسی اجرا خواهد شد. این وضعیت میتواند به سرقت نشست، تغییر تنظیمات، اجرای اقدامات مدیریتی جعلی یا نصب پایدار کد مخرب منجر شود. از منظر طبقهبندی، این نقص در دسته CWE-79 قرار میگیرد و نیازمند اعتبارسنجی سختگیرانه طرح URL و محدودکردن آن به پروتکلهای مجاز مانند HTTPS است.
توصیه امنیتی:
مدیران سامانه باید در اسرع وقت نسخه اصلاحشده را از منابع رسمی دریافت و بهروزرسانی کنند. تا زمان انتشار وصله، بارگذاری فایلهای import ناشناس یا بدون امضای دیجیتال باید متوقف شود و دسترسی به بخش تنظیمات نوع رسانه و فرم OAuth تنها برای افراد مورد اعتماد محدود گردد. اعتبارسنجی طرح URL در سمت سرور، پایش لاگهای ورود و تغییر تنظیمات، و بازبینی مجوزهای سوپر ادمین از اقدامات کاهشی مؤثر هستند.
نکته عملیاتی برای تیمهای دواپس و امنیت سرور:
آسیب پذیریهایی که از مسیر فایلهای import و فرمهای OAuth وارد میشوند، اغلب در بازبینیهای امنیتی نادیده گرفته میشوند، در حالی که همین مسیرها میتوانند دسترسی سوپر ادمین را در معرض سوءاستفاده قرار دهند. اعتبارسنجی ورودی، محدودکردن طرحهای URL مجاز، بازبینی مجوزهای مدیریتی و پایش مداوم تغییرات تنظیمات، بخشی از نگهداری امن زیرساخت است. سازمانهایی که چند سامانه یا سرور حیاتی را مدیریت میکنند، میتوانند این ارزیابیها را بهصورت دورهای از آفاق هاستینگ دریافت کنند.
Meta Description پیشنهادی:
آسیب پذیری CVE-2026-59788 در فرم OAuth نوع رسانه ایمیل؛ اجرای جاوااسکریپت با دسترسی سوپر ادمین از طریق فایل import دستکاریشده. شدت ۵.۶ متوسط؛ جزئیات فنی و راهکار کاهش خطر.
آسیبپذیریهای جدید و وصلههای امنیتی بهصورت مداوم منتشر میشوند و عدم بروزرسانی بهموقع میتواند امنیت سرویسهای حیاتی را به خطر بیندازد. خدمات مدیریت و پشتیبانی سرور آفاق هاستینگ شامل پایش امنیتی، بروزرسانی نرمافزارها، نصب Patchهای امنیتی و سختسازی سرورها است.
خدمات مدیریت و امنیت سرور