CVE-2026-28298SolarWinds Observability Self-Hosted被曝存在存储型跨站脚本(XSS)漏洞。该漏洞源于系统未对用户提供的输入进行严格的过滤和转义,允许攻击者在邻接网络环境下,向服务器注入恶意脚本代码。一旦高权限用户查看了包含恶意代码的页面,脚本将自动执行,进而可能导致账户被劫持、敏感数据窃取或未授权操作等严重后果。
该漏洞属于存储型XSS(Stored XSS),通常发生在应用程序将未经适当净化的用户输入直接存储在数据库或文件系统中,随后在呈现给其他用户时再次输出。在SolarWinds Observability Self-Hosted中,特定的输入点可能未实施严格的HTML实体编码。攻击者需要具备邻接网络访问权限(AV:A)和高权限(PR:H),通过构造包含JavaScript代码的Payload(例如<script>标签或事件处理器)提交给服务器。由于需要用户交互(UI:R),漏洞利用通常诱导管理员或高权限用户访问特定的受影响页面。当受害者浏览器解析该页面时,嵌入的恶意脚本将在受害者的浏览器会话上下文中运行,利用受害者的身份执行操作。