CVE-2026-71285
高已发布
Uptime Kuma 通过 Matomo Analytics 站点 ID 在公开状态页面上存储型 XSS
- 已发布
- 2026年8月5日
- 已更新
- 2026年8月10日
- 分配 CNA
- TuranSec
- 观察到的证据
- 2026年8月29日
初级CVSS
8.1/ 10高
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:H/UI:R/S:C/C:H/I:H/A:N0.2%
低 · 未来 30 天
- 百分位
- 13.8%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Uptime Kuma 的 Matomo 分析集成(server/analytics/matomo-analytics.js)将管理员可配置的 Matomo 值作为裸的、未加引号的 JavaScript 表达式注入到每个公共状态页面上渲染的 <script> 块中。一旦编辑器/管理员保存了诸如 `,` 之类的 siteId 值,就会为公共 /status/<slug> 页面的每个未认证访客执行任意 JavaScript,从而实现会话 Cookie 窃取和页面完全接管。
来源
1对最近披露的 CVE 进行技术深度剖析和根本原因分析——逆向工程补丁、构建概念验证(PoC),并在 1 天窗口期内记录利用技术。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。