CVE-2026-32891Anchorr是一个用于请求媒体内容的Discord机器人。在1.4.1及以下版本中,该产品在Jellyseerr用户选择器组件中存在严重的存储型跨站脚本(XSS)漏洞。由于缺乏适当的输入过滤,任何账户持有者均可注入恶意脚本。当管理员查看受影响页面时,脚本将在其浏览器中执行,进而导致API密钥、令牌等敏感配置信息泄露,最终造成管理员权限及关联服务被完全接管。
该漏洞源于Anchorr对Jellyseerr用户选择器输入的验证不足,导致攻击者可以注入持久化的恶意JavaScript代码。攻击的核心在于利用管理员的浏览器会话权限。当管理员访问包含恶意脚本的页面时,脚本会向后端经过身份验证的`/api/config`端点发起请求。该端点响应包含完整应用配置的明文数据,其中不仅包含用于伪造Anchorr管理员会话的令牌,还包含Jellyfin、Jellyseerr以及Discord的API密钥(如`JELLYFIN_API_KEY`、`DISCORD_TOKEN`)。攻击者获取这些凭据后,无需知晓管理员密码即可获得Dashboard的完全控制权,并利用泄露的密钥同时接管集成的第三方服务。