CVE-2026-1001Domoticz 2026.1之前的版本在Web界面的“添加硬件”和“重命名设备”功能中存在存储型XSS漏洞。经过身份验证的管理员可以通过提交包含脚本或HTML标记的恶意名称来注入任意代码,导致查看受影响页面的用户浏览器在会话上下文中执行未授权操作。
该漏洞源于Domoticz在处理设备命名和硬件配置时缺乏适当的输出编码。攻击者(需具备管理员权限)可以在设备名称或硬件名称字段中注入恶意的JavaScript代码(如<script>标签)。由于应用未对存储数据进行转义,当其他用户访问包含这些恶意名称的页面时,浏览器会将数据解析为HTML/JS并执行。CVSS向量显示攻击需要高权限和用户交互,影响范围局限于当前会话的机密性和完整性。