CVE-2026-32851MailEnable 10.55之前版本的Webmail组件存在反射型跨站脚本漏洞。该漏洞源于FreeBusy.aspx接口的StartDate参数缺乏有效的输入过滤。攻击者可诱导用户点击特制链接,将恶意脚本注入页面并在受害者浏览器中执行。此漏洞可能导致用户Cookie窃取、会话劫持或钓鱼攻击,对系统机密性和完整性构成威胁。
该漏洞技术原理在于MailEnable Webmail组件的FreeBusy.aspx页面未对HTTP请求参数StartDate实施有效的输入清洗和输出编码。当后端处理请求时,直接将未经过滤的参数值拼接到动态生成的JavaScript代码中并返回给客户端。攻击者可构造包含恶意Payload(如`-alert(document.cookie)-`)的URL。由于CVSS向量显示无需认证且攻击复杂度低,攻击者极易利用此漏洞。受害者点击链接后,浏览器解析响应并执行脚本。由于S:C(范围改变),攻击者不仅能窃取当前会话凭证,还可能利用受害者浏览器环境进一步攻击内部服务。