CVE-2026-23887CVE-2026-23887是Group-Office企业客户关系管理和群件工具中的一个存储型跨站脚本(Stored XSS)漏洞。该漏洞影响Group-Office 6.8.148及以下版本,以及25.0.1至25.0.79版本。漏洞的根本原因是应用程序在数据库中存储文件名时未对用户输入进行适当的过滤和转义处理。攻击者可以通过上传包含恶意JavaScript代码的文件名来触发此漏洞。当其他用户在Group-Office应用中查看或与这些特制的文件名交互时,嵌入在文件名中的恶意脚本代码将在受害者的浏览器上下文中执行。由于该漏洞属于存储型XSS,恶意代码会被永久存储在数据库中,任何访问受影响文件的用户都可能成为受害者。此漏洞的CVSS评分为5.4,属于中等严重程度,攻击复杂度低但需要低权限用户交互。虽然攻击范围限于文件查看上下文,但攻击者仍可利用此漏洞窃取用户会话cookie、劫持用户会话或执行未经授权的操作。官方已在6.8.149和25.0.80版本中修复此问题。
Group-Office在处理文件上传功能时存在存储型XSS漏洞。应用程序将用户上传的文件名直接存储到数据库中,未进行HTML实体编码或输入过滤。当文件名中包含恶意构造的JavaScript代码(如<script>标签或事件处理器属性如onerror、onload等)时,这些代码会被原样保存在数据库记录中。随后,当其他用户通过Web界面浏览、下载或以其他方式与这些文件名交互时,未经过滤的内容会被渲染到HTML页面中,导致恶意脚本在用户浏览器中执行。攻击者只需拥有低权限账户即可上传文件,攻击复杂度较低。虽然需要用户交互(如点击文件名或浏览文件列表),但由于文件管理是Group-Office的核心功能,用户频繁与文件名进行交互,大大增加了漏洞的可利用性。CVSS向量显示攻击向量为网络边界(AV:N),低权限要求(PR:L),需要用户交互(UI:R),对机密性和完整性有低影响( C:L/I:L),对可用性无影响(A:N)。