CVE-2026-33402Sakai是一款协作与学习环境软件。在23.0至23.4及25.0至25.1版本中,系统未能正确过滤群组标题和描述中的用户输入,导致存在存储型跨站脚本(XSS)漏洞。攻击者可在群组设置中注入恶意脚本,当其他用户查看该群组信息时,脚本将在受害者浏览器中执行。该漏洞可能导致敏感信息窃取或会话劫持。官方已在25.2和23.5版本中修复此问题。
该漏洞属于存储型跨站脚本(Stored XSS)。在Sakai受影响的版本中,创建或编辑群组时的“标题”和“描述”字段未能对用户提交的输入进行有效的HTML实体编码或过滤,导致恶意脚本被持久化存储。攻击者可以构造包含JavaScript代码的Payload(如`<img src=x onerror=alert(1)>`)并通过API或Web界面提交。服务器将这些数据直接保存至数据库的`SAKAI_SITE_GROUP`表中。当管理员或其他用户浏览该群组详情页面时,恶意脚本会随HTML响应返回并在浏览器端执行。由于CVSS向量显示PR:N,这可能意味着存在允许未授权交互或创建群组的特定场景,或者权限模型较宽松。成功的利用可导致攻击者窃取用户Session ID、重定向至恶意网站,严重威胁用户数据安全。