CVE-2026-0618CVE-2026-0618是Devolutions PowerShell Universal中的一个存储型跨站脚本(XSS)漏洞,CVSS评分为6.1,属于中等严重程度。该漏洞源于应用程序对用户输入缺乏充分的过滤和验证,攻击者可以通过在受影响的功能模块中注入恶意JavaScript脚本,当其他用户访问包含恶意代码的页面时,脚本将在其浏览器上下文中执行。成功利用此漏洞可导致窃取用户会话cookie、劫持用户账户、进行钓鱼攻击或在用户浏览器中执行任意操作。漏洞影响PowerShell Universal 4.5.6之前及5.6.13之前的所有版本。由于该漏洞无需认证即可利用(但需要用户交互),因此具有较高的实际威胁性。建议受影响的用户尽快升级到修复版本以消除安全风险。
该XSS漏洞存在于PowerShell Universal的多个功能模块中,攻击者可以利用输入字段(如用户配置、脚本参数、仪表板组件等)注入恶意JavaScript代码。由于应用程序未对用户输入进行适当的HTML实体编码或输入验证,恶意脚本会被存储在服务器端并在后续页面加载时返回给其他用户。当受害者访问受影响页面时,浏览器会执行注入的脚本代码。攻击者可利用此漏洞窃取受害者的认证令牌、会话ID或其他敏感信息,进而进行账户接管。由于该漏洞影响多个版本且无需高权限即可利用,攻击者可以在低复杂度攻击场景中实现有效利用。漏洞的CVSS向量显示攻击向量为网络边界(AV:N),攻击复杂度低(AC:L),不需要特权(PR:N),但需要用户交互(UI:R)。