CVE-2026-32852MailEnable 10.55之前的版本在Webmail界面中存在反射型跨站脚本(XSS)漏洞。该漏洞源于FreeBusy.aspx表单中的StartDate参数未经过适当的过滤和清理。远程攻击者可利用此漏洞,诱导用户访问特制的恶意URL,从而在受害者的浏览器中执行任意JavaScript代码,窃取敏感信息或进行会话劫持。
该漏洞属于反射型跨站脚本攻击(XSS),具体存在于MailEnable Webmail组件的FreeBusy.aspx页面中。由于应用程序在处理HTTP请求参数“StartDate”时缺乏严格的输入验证和安全过滤机制,导致该参数的值被直接嵌入到动态生成的JavaScript响应中,未经适当的上下文感知转义。攻击者可以构造包含恶意载荷(如<script>标签或事件处理器)的特制URL。由于CVSS向量显示无需认证(PR:N)且影响范围变更(S:C),当受害者被诱导访问此恶意链接时,浏览器会解析并执行注入的脚本。这允许攻击者绕过同源策略,窃取Session ID、执行未授权操作,或利用受害者的浏览器作为跳板发起进一步攻击。