CVE-2026-20959CVE-2026-20959是Microsoft Office SharePoint中的一个跨站脚本(XSS)漏洞,CVSS评分为4.6,属于中危级别。该漏洞由于在网页生成过程中对用户输入的不当处理导致,攻击者可以利用此漏洞在受害者浏览器中执行恶意脚本,从而进行会话劫持、敏感信息窃取或钓鱼攻击等操作。作为一个存储型XSS漏洞,恶意脚本会被永久存储在服务器端,影响所有访问该内容的用户。攻击者需要具有低权限用户身份,并通过诱导其他用户点击特定链接或访问特定页面来触发漏洞利用。此漏洞存在于SharePoint的多个组件中,可能影响企业的文档管理和协作平台安全性。
该漏洞属于存储型跨站脚本(Cross-Site Scripting)漏洞,存在于Microsoft SharePoint的输入验证和输出编码环节。攻击者通过在SharePoint内容(如列表项、文档元数据、讨论区帖子等)中注入恶意JavaScript代码,当其他用户浏览这些内容时,浏览器会执行注入的脚本。漏洞的根本原因在于SharePoint未能对用户提交的内容进行充分的HTML实体编码,导致脚本标签和JavaScript代码被直接嵌入到页面DOM中。攻击者可以利用此漏洞窃取用户会话Cookie、伪造用户操作或重定向用户到恶意网站。由于SharePoint是企业内部常用的协作平台,该漏洞可能对企业敏感数据安全造成严重威胁。