CVE-2026-20945Microsoft Office SharePoint 在网页生成过程中存在输入验证不足的缺陷,导致跨站脚本漏洞。经过身份认证的攻击者可利用此漏洞,诱导具有低权限的用户访问特制页面,从而在网络上执行欺骗攻击。该漏洞CVSS v3.1评分为4.6,属于中危级别,成功利用可能导致用户敏感信息泄露或数据完整性受损。
该漏洞属于典型的跨站脚本漏洞,其根本原因是Microsoft Office SharePoint在处理网页生成时,未能对用户提供的输入数据进行充分的中和处理。攻击向量(AV:N)表明该漏洞可被远程利用。攻击者首先需要获取目标系统的低权限账户(PR:L),随后在特定的输入字段中构造恶意的HTML或JavaScript代码。由于利用条件包含用户交互(UI:R),攻击者通常需要结合社会工程学手段,诱导授权用户点击特制链接或访问被篡改的页面。一旦受害者的浏览器解析并执行了该恶意脚本,攻击者即可在当前用户会话中执行任意代码,进而实施会话劫持、窃取敏感凭证或进行页面内容篡改(欺骗)。