CVE-2026-33284GlobaLeaks是一款开源举报软件。在5.0.89版本之前,其/api/support端点对用户提交的支持请求验证不足,导致攻击者可在发送给管理员的支持邮件中注入任意恶意URL,从而可能诱导管理员点击。
该漏洞源于GlobaLeaks在处理/api/support端点的请求时,未对用户输入的参数进行严格的格式校验和过滤。攻击者无需认证即可构造包含恶意URL的HTTP POST请求发送至该接口。系统在生成支持邮件时,直接将未经验证的URL内容嵌入邮件正文。虽然CVSS评分为4.3,但这可能被用于钓鱼攻击,诱导管理员访问恶意站点,进而窃取凭证或执行进一步攻击。