CVE-2026-32850MailEnable 10.55之前的版本在Webmail接口中存在反射型跨站脚本(XSS)漏洞。该漏洞位于ManageShares.aspx表单的SelectedIndex参数中,由于该参数在嵌入到动态生成的JavaScript之前未经过适当的清理,远程攻击者可以通过精心制作的恶意URL,在受害者的浏览器中执行任意JavaScript代码,从而窃取用户会话或进行其他恶意操作。
该漏洞属于反射型跨站脚本漏洞(Reflected XSS),影响MailEnable Webmail组件。漏洞根因在于ManageShares.aspx页面对SelectedIndex参数的处理存在缺陷。应用程序直接接收用户输入的该参数值,并在未进行适当的安全转义或过滤的情况下,将其嵌入到动态生成的JavaScript代码上下文中。当受害者访问攻击者构造的含有恶意脚本的URL时,服务器会将攻击载荷反射回页面。由于浏览器无法区分合法脚本与恶意脚本,导致恶意载荷在受害者浏览器上下文中执行。攻击者可借此窃取Cookie、会话令牌,或执行其他客户端操作。