CVE-2026-1010CVE-2026-1010是Altium Workflow Engine中的一个高危安全漏洞,CVSS评分8.0。该漏洞为存储型跨站脚本攻击(Stored XSS),由于工作流表单提交API缺少服务端输入过滤导致。攻击者利用此漏洞可以在工作流数据中注入任意JavaScript代码。当管理员查看受影响的工作流时,恶意载荷会在管理员的浏览器上下文中执行,从而实现权限提升攻击。此漏洞允许低权限的普通认证用户窃取管理员会话令牌、创建新的管理员账户,并执行任意管理操作,严重威胁企业数据安全和系统完整性。
漏洞存在于Altium Workflow Engine的工作流表单提交API接口中。系统在处理用户提交的工作流数据时,未对输入内容进行充分的服务器端过滤和转义处理。攻击者(普通认证用户)可在工作流表单字段中嵌入恶意JavaScript代码(如<script>alert(document.cookie)</script>)。该载荷被永久存储在服务器端数据库中。当具有更高权限的管理员访问或查看该工作流记录时,浏览器会解析并执行存储的恶意脚本。由于脚本在管理员上下文中执行,可访问管理员的会话cookie、执行API调用创建新管理员账户,或进行其他特权操作。攻击利用条件:需要目标系统存在工作流功能模块、攻击者需拥有低权限用户账户、需诱导管理员访问恶意工作流记录。