CVE-2026-22154Fortinet FortiSOAR在多个版本中存在输入验证不足的漏洞,涉及PaaS和本地部署版本。该漏洞源于网页生成时未正确中和用户输入,允许经过身份认证的远程攻击者通过发送特制的HTTP请求,注入恶意脚本。当其他用户浏览受影响页面时,脚本将在其浏览器中执行,从而导致存储型跨站脚本(XSS)攻击。
该漏洞属于存储型跨站脚本攻击(Stored XSS),其根本原因在于Fortinet FortiSOAR在处理用户输入时缺乏严格的过滤机制。攻击者首先需要获取系统的低权限账户,随后利用特定的API接口或Web表单,通过精心构造的HTTP请求提交包含恶意JavaScript代码的数据。由于应用程序未对输入数据进行有效的转义,这些恶意脚本被直接存储在后端数据库中。当具备高权限的管理员或其他用户访问该受影响的数据条目时,服务器会将未经过滤的恶意脚本返回给客户端浏览器,导致脚本在受害者的上下文中执行。利用此漏洞,攻击者可以窃取敏感的会话令牌、修改页面内容,甚至利用受害者的权限执行未授权的操作,从而对系统的机密性和完整性构成威胁。