CVE-2026-18741 是一个影响 Worksuite SaaS 6.0.14 之前版本的存储型 XSS 漏洞。
该问题位于资产管理模块中。
用户可控的输入可通过以下字段进行存储:
当查看受影响的资产时,存储的输入会被渲染,从而允许攻击者控制的 JavaScript 在查看该资产的用户浏览器上下文中执行。
Worksuite SaaS < 6.0.14
已修复
Worksuite SaaS >= 6.0.14
[ 攻击者控制的输入 ]
成功利用该漏洞可能允许 JavaScript 在受影响应用程序的安全上下文中执行。
根据受害者的权限和应用程序配置,可能造成的后果包括:
实际影响取决于应用程序的配置以及受影响用户的权限。
该 PoC 通过资产管理功能演示了此漏洞。
完整演示请参见下方视频。
视频: YouTube — CVE-2026-18741 PoC
将 Worksuite SaaS 升级至 6.0.14 或更高版本。
应用程序还应确保不受信任的输入在渲染为 HTML 之前经过适当的验证和上下文编码。
本仓库仅用于教育目的和授权的安全研究。
该 PoC 已在受控环境中演示。
未经明确授权,请勿将此 PoC 用于任何系统。
作者不对本仓库所含信息的滥用承担任何责任。
CVE-2026-18741 · 安全研究 · 存储型 XSS
| 字段 | 值 |
|---|
| CVE | CVE-2026-18741 |
| 类型 | 存储型跨站脚本 |
| CWE | CWE-79 |
| CVSS v4.0 | 4.6 — 中危 |
| 受影响组件 | 资产管理 |
| 受影响版本 | < 6.0.14 |
| 修复版本 | 6.0.14+ |