CVE-2026-27694Traccar是一款开源GPS跟踪系统。在6.11.1至6.13.0版本中,系统在生成邮件通知时,未对用户控制的设备、地理围栏和驱动名称进行HTML转义。低权限攻击者可利用此漏洞在名称字段中注入恶意代码,导致发送给其他用户的邮件中包含被渲染的恶意HTML,进而可能实施网络钓鱼攻击。
该漏洞属于存储型跨站脚本攻击(Stored XSS)。Traccar在构建电子邮件通知模板时,直接从数据库读取用户定义的“设备名称”、“地理围栏名称”或“驱动名称”,并将其拼接到HTML邮件模板中,且未进行任何HTML实体编码或上下文相关的转义处理。攻击者只需拥有低权限账户,即可在设备或地理围栏配置界面中,将名称字段修改为包含JavaScript事件(如onerror、onload)或iframe标签的恶意HTML代码。一旦触发特定事件(如设备进入地理围栏),系统会自动发送包含恶意载荷的HTML邮件给管理员或其他用户。由于邮件客户端通常会渲染HTML,受害者查看邮件时即会执行恶意脚本。此漏洞利用了系统通知的信任链,极易被用于窃取Cookie、会话令牌或进行针对性的网络钓鱼攻击。