CVE-2026-20090Cisco IMC的Web管理接口中存在一处存储型跨站脚本(XSS)漏洞。该漏洞主要归因于系统对用户输入的校验机制不够严格。拥有管理权限的远程攻击者可利用此漏洞,通过诱导用户点击特制链接,在受害者的浏览器中注入并执行恶意脚本代码。成功利用后,攻击者能够窃取敏感信息或劫持用户会话。
该漏洞属于存储型跨站脚本攻击(Stored XSS),其核心在于Cisco IMC Web管理界面未能有效过滤特定字段中的恶意输入。攻击者首先需要具备目标系统的管理员级访问权限,这是利用该漏洞的前提条件。在获得权限后,攻击者可以在易受攻击的输入参数(如系统名称或描述字段)中嵌入恶意的JavaScript代码。由于系统缺乏适当的输出编码,这些恶意载荷会被持久化存储在服务器端。当其他合法用户访问包含该恶意数据的页面时,payload会在其浏览器上下文中自动解析并执行。这使得攻击者能够绕过同源策略,读取目标用户的会话令牌、敏感Cookie,甚至利用受害者的权限执行未授权的操作,从而对系统的机密性和完整性造成威胁。