CVE-2026-28297SolarWinds Observability Self-Hosted被发现存在存储型跨站脚本漏洞。由于系统未能有效过滤用户输入,具备高权限的攻击者可通过邻接网络注入恶意脚本。该脚本被持久化存储后,当其他用户浏览相关页面时将自动执行,从而造成数据泄露和完整性破坏。
该漏洞属于存储型跨站脚本(Stored XSS),其核心在于应用程序对用户输入的过滤机制缺失。根据CVSS向量分析,攻击者需拥有高权限(PR:H),且攻击源位于邻接网络(AV:A)。攻击者将恶意JavaScript代码注入到系统某个可持久化存储的字段中。该代码被写入数据库,当其他用户访问渲染该数据的页面时,载荷在浏览器端解析执行。由于无需用户交互(UI:N),攻击隐蔽性较强。成功利用后,攻击者可窃取敏感Cookie或会话令牌,甚至篡改页面内容,对系统的机密性(C:H)和完整性(I:H)造成严重影响。