CVE-2026-27787MATCHA SNS 1.3.9及更早版本中存在跨站脚本(XSS)漏洞。由于应用程序对用户输入缺乏充分的过滤,攻击者可利用此漏洞诱导访问者执行任意恶意JavaScript代码。该漏洞CVSS评分为5.4,属于中危级别,攻击者需通过社会工程学诱导用户交互,从而窃取Cookie或进行会话劫持,影响数据的机密性与完整性。
该漏洞源于MATCHA SNS在处理用户输入数据时,未对特殊字符进行严格的转义或过滤,导致恶意脚本被嵌入到页面中。攻击者首先需要注册一个低权限账户(PR:L),然后在特定输入点(如帖子、评论或个人资料)注入包含JavaScript的Payload。当其他用户或管理员浏览包含该恶意内容的页面时(UI:R),由于浏览器信任该站点的上下文,嵌入的恶意脚本将在受害者浏览器中自动执行。利用范围S:C表示该攻击具有跨上下文影响,可能导致攻击者窃取受害者的Session ID、Cookie等敏感信息,甚至冒充受害者执行未授权操作,从而破坏系统的机密性和完整性。