成功利用该漏洞可能允许 JavaScript 在受影响应用程序的安全上下文中执行。
根据受害者的权限和应用程序配置,可能造成的后果包括:
实际影响取决于应用程序的配置以及受影响用户的权限。
该 PoC 通过资产管理功能演示了此漏洞。
完整演示请参见下方视频。
| 字段 | 值 |
|---|---|
| CVE | CVE-2026-18741 |
| 类型 | 存储型跨站脚本 |
| CWE | CWE-79 |
| CVSS v4.0 | 4.6 — 中危 |
| 受影响组件 | 资产管理 |
| 受影响版本 | < 6.0.14 |
| 修复版本 | 6.0.14+ |
将 Worksuite SaaS 升级至 6.0.14 或更高版本。
应用程序还应确保不受信任的输入在渲染为 HTML 之前经过适当的验证和上下文编码。
本仓库仅用于教育目的和授权的安全研究。
该 PoC 已在受控环境中演示。
未经明确授权,请勿将此 PoC 用于任何系统。
作者不对本仓库所含信息的滥用承担任何责任。
CVE-2026-18741 · 安全研究 · 存储型 XSS