CVE-2026-3278CVE-2026-3278是OpenText ZENworks Service Desk中存在的一个跨站脚本(XSS)漏洞,CVSS评分6.1,属于中危级别。该漏洞源于Web页面生成过程中对用户输入的不当中和处理,攻击者可以通过构造恶意脚本代码注入到受影响应用中。当其他用户浏览包含恶意代码的页面时,攻击者可以在受害者浏览器中执行任意JavaScript代码,从而窃取用户会话令牌、劫持用户账户、执行未授权操作或进行进一步的攻击。该漏洞影响ZENworks Service Desk的25.2和25.3版本,攻击者无需认证即可发起攻击,但需要诱导用户进行交互操作,如点击恶意链接或访问被注入恶意代码的页面。此漏洞由[email protected]发现并报告,于2026年3月18日披露。
该XSS漏洞存在于OpenText ZENworks Service Desk的Web界面中,具体位于用户输入处理和页面渲染流程中。漏洞的根本原因是在将用户提交的数据回显到HTML页面时,未对特殊字符进行适当的HTML编码或过滤。攻击者可以在提交表单数据、搜索功能或任何接受用户输入的字段中注入恶意JavaScript代码,如<script>alert(document.cookie)</script>或<img src=x onerror=...>等。当管理员或其他用户查看包含恶意代码的页面时,浏览器会将其解析为可执行脚本,从而触发XSS攻击。攻击者利用此漏洞可以获取用户的认证凭证、Session ID,或在用户上下文中执行任意操作,包括修改配置、添加恶意用户或提取敏感数据。由于该产品常用于IT服务管理和工单系统,攻击成功后可能对企业IT基础设施造成严重影响。