CVE-2026-9806
中已发布
CTI Transmute 通知面板中通过恶意转换名称导致的存储型跨站脚本(XSS)漏洞
- 已发布
- 2026年5月28日
- 已更新
- 2026年5月28日
- 分配 CNA
- CIRCL
- 观察到的证据
- 2026年8月10日
初级CVSS
6.3/ 10中
nvd · CVSS 4.0
CVSS:4.0/AV:N/AC:L/AT:P/PR:N/UI:N/VC:L/VI:N/VA:N/SC:L/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:N/AU:X/R:X/V:X/RE:L/U:Clear0.3%
低 · 未来 30 天
- 百分位
- 17.7%
- 型号日期
- 2026年9月21日
EPSS 是统计估计,而不是确定性或影响衡量标准。将其与 CVSS、KEV 状态、暴露程度和您的环境相结合。
总结
在已修补版本之前的版本中,CTI Transmute 的通知面板存在存储型跨站脚本(XSS)漏洞。包含用户可控转换名称的通知消息在通知铃铛下拉菜单中通过 innerHTML 渲染,且未进行充分的清理。能够创建或影响通知中所包含转换名称的攻击者可以注入任意 JavaScript,当已认证用户打开通知面板时,该脚本将在其浏览器中执行。成功利用该漏洞可能允许攻击者在受害者的会话中执行操作,或访问浏览器上下文中应用程序可用的信息。该问题已通过使用 DOM 方法构建通知元素,并使用 textContent 而非 innerHTML 分配通知消息内容的方式得到修复。此漏洞仅存在于开发分支中。
来源
1CVE-2026-9806 是一个影响 CTI Transmute 修补版本之前版本(prior to the patched release)的存储型跨站脚本(Stored XSS)漏洞。
负责任的使用
仅在您拥有或有权测试的系统上使用漏洞信息。 Kitploit 链接到公共研究元数据,并且不存储漏洞代码或恶意负载。