CVE-2026-27245Adobe Connect 2025.3、12.10及更早版本存在反射型跨站脚本(XSS)漏洞。由于该应用未能正确过滤用户输入的参数,攻击者可诱导受害者访问特制的恶意链接。一旦受害者点击,恶意脚本将在其浏览器上下文中执行。攻击者利用此漏洞可劫持用户会话、窃取敏感信息或执行未授权操作,对机密性和完整性造成严重影响。
该漏洞属于反射型跨站脚本攻击(Reflected XSS),主要漏洞根源在于Adobe Connect未对HTTP请求参数进行严格的输入验证和输出编码。攻击者可以构造包含恶意JavaScript代码的URL(例如在查询参数中植入<script>标签)。当受害者被诱骗点击此链接时,服务器会将该恶意代码反射回响应页面中并在受害者浏览器端解析执行。由于CVSS向量中Scope Changed(S:C)为True,这意味着攻击利用不仅影响受害者的浏览器环境,还可能跨越安全边界影响到服务器端或其他关联上下文。攻击者利用DOM操作或Cookie窃取技术,能够获取受害者的Session ID,进而以受害者身份登录系统,执行高权限操作,甚至修改账户设置。由于无需认证(PR:N)且利用复杂度低(AC:L),该漏洞极易被大规模自动化利用。