CVE-2026-24710Northern.tech CFEngine Enterprise 在 3.21.8、3.24.3 和 3.27.0 之前的版本中存在跨站脚本(XSS)漏洞。该漏洞由于应用程序对用户输入缺乏充分的过滤和验证,允许攻击者注入恶意脚本。当受害者访问受影响页面时,恶意脚本将在其浏览器上下文中执行,可能导致会话劫持、敏感信息窃取或恶意操作,CVSS评分为6.1,属于中危漏洞。
该漏洞属于跨站脚本攻击(XSS),其根本原因在于应用程序未对输入到Web界面的数据进行严格的净化和转义处理。在受影响的 CFEngine Enterprise 版本中,攻击者可以通过构造包含恶意 JavaScript 代码的特制请求,将脚本注入到易受攻击的参数中。根据CVSS向量(AV:N/AC:L/PR:N/UI:R/S:C),攻击者无需认证即可通过网络发起攻击,且利用复杂度低。由于范围发生了变化,这通常表明漏洞影响了与易受攻击组件不同的安全上下文,极有可能是存储型XSS。当管理员或普通用户浏览被注入的页面时,嵌入的恶意代码将在用户的浏览器中自动执行。攻击者借此可绕过同源策略,操纵DOM结构,窃取Cookie凭证,进而劫持用户会话或执行未授权的操作。