CVE-2026-26719
ثغرة برمجة نصية عبر المواقع (XSS) في xxl-job-admin الإصدار 3.0.0 تسمح لمهاجم عن بُعد بتنفيذ كود تعسفي عبر طلب HTTP GET مُصمم بعناية يحتوي على سكربت خبيث.
- تم النشر
- 15/07/2026
- محدث
- 16/07/2026
- تخصيص CNA
- mitre
- الأدلة المرصودة
- 17/08/2026
CVSS الأساسي
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:Nمنخفض · الثلاثين يومًا القادمة
- المئوية
- 35.9%
- تاريخ الموديل
- 21/09/2026
EPSS هو تقدير إحصائي، وليس يقينًا أو مقياسًا للتأثير. ادمجها مع CVSS وحالة KEV والتعرض وبيئتك.
ملخص
ثغرة برمجة نصية عبر المواقع (XSS) في xxl-job-admin الإصدار 3.0.0 تسمح لمهاجم عن بُعد بتنفيذ كود تعسفي عبر طلب HTTP GET مُصمم بعناية يحتوي على سكربت خبيث.
المصادر
1توجد ثغرة برمجة نصية عبر المواقع (XSS) مخزّنة في xxl-job-admin في JobInfoController.java حيث تقبل معلمة addressList كود JavaScript مشفَّرًا بتنسيق URL دون تنقية. يتم تخزين الحمولة وتنفيذها لاحقًا في متصفحات المستخدمين، مما يؤدي إلى إجراءات غير مصرح بها.
الاستخدام المسؤول
استخدم معلومات الثغرات الأمنية فقط على الأنظمة التي تمتلكها أو المرخص لها باختبارها. يرتبط Kitploit ببيانات تعريف البحث العامة ولا يخزن أكواد الاستغلال أو الحمولات الضارة.