CVE-2026-35455
高已发布
immich 的 360° 全景查看器中存在由 OCR 文本触发的存储型 XSS 漏洞
- 已发布
- 2026年4月8日
- 已更新
- 2026年4月13日
- 分配 CNA
- GitHub_M
- 观察到的证据
- 2026年8月8日
初级CVSS
7.3/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:L/AC:L/PR:L/UI:R/S:U/C:H/I:H/A:H0.2%
低 · 未来 30 天
- 百分位
- 13.4%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
immich 是一款高性能的自托管照片和视频管理解决方案。在 2.7.0 之前,360° 全景查看器中的存储型跨站脚本(XSS)漏洞允许任何已认证用户在启用了 OCR 叠加层的其他用户的浏览器中执行任意 JavaScript,只要该用户查看了恶意全景图。攻击者上传一张包含精心构造文本的等距柱状投影图像;OCR 会提取该文本,而全景查看器在未进行净化处理的情况下通过 innerHTML 渲染该文本。这可能导致会话劫持(通过创建持久化 API 密钥)、私密照片泄露,以及访问 GPS 位置历史和面部生物特征数据。该漏洞已在 2.7.0 版本中修复。
来源
1利用 CVE-2026-35455 的网络安全演示,具备自动 API 密钥生成与外泄功能
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。