CVE-2026-7299
中已发布
Appsmith 的 SQL 查询编辑器自动补全功能在将数据库对象名称渲染到 innerHTML 之前未能对其进行清理,使得已认证的开发者能够通过恶意表名或列名注入持久型 XSS,当其他工作区成员与同一数据源交互时,会在其会话中触发任意代码执行。
- 已发布
- 2026年6月2日
- 已更新
- 2026年6月2日
- 分配 CNA
- certcc
- 观察到的证据
- 2026年8月8日
初级CVSS
6.3/ 10中
nvd · CVSS 3.1
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:H/I:L/A:N0.3%
低 · 未来 30 天
- 百分位
- 27.6%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
Appsmith 的 SQL 查询编辑器自动补全功能在将数据库对象名称渲染到 innerHTML 之前未能对其进行清理,使得已认证的开发者能够通过恶意表名或列名注入持久型 XSS,当其他工作区成员与同一数据源交互时,会在其会话中触发任意代码执行。
来源
1自动化利用 CVE-2026-7299 - Appsmith =>1.99 中 SQL 自动补全功能中数据库表/列名导致的存储型XSS。初始发现于 30/03/26
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。