CVE-2026-34529File Browser是一款文件管理工具。在2.62.2版本之前,其EPUB文件预览功能存在存储型跨站脚本(XSS)漏洞。攻击者可以上传包含恶意JavaScript代码的特制EPUB文件。当受害者预览该文件时,恶意代码将在其浏览器中执行,可能导致敏感信息泄露或会话劫持。该问题已在v2.62.2版本中修复。
该漏洞属于存储型跨站脚本攻击(Stored XSS)。File Browser的EPUB预览功能在处理用户上传的EPUB文件时,未对文件内容进行充分的过滤或转义。EPUB文件实际上基于HTML和XML格式,攻击者可以在EPUB文件的内部结构中嵌入恶意的JavaScript代码。由于应用程序信任用户上传的内容并在预览时直接渲染,当拥有低权限的攻击者上传了恶意EPUB文件后,诱导具有高权限的受害者(如管理员)点击预览该文件,嵌入的JavaScript代码将在受害者的浏览器上下文中运行。这利用了CVSS向量中的S:C(范围改变),攻击者可借此窃取Cookie、会话令牌或执行其他客户端操作。