CVE-2026-34530File Browser在v2.62.2之前的版本中存在存储型XSS漏洞。由于SPA索引页面对管理员控制的品牌名称字段处理不当,具有高权限的攻击者可注入恶意JavaScript。该代码会被持久化并在所有访问者(包括未认证用户)的浏览器中执行,导致敏感信息泄露或会话劫持。
该漏洞产生的原因是File Browser在渲染前端单页应用(SPA)时,未对管理员配置的`branding.name`参数进行充分的HTML实体编码或过滤。攻击者需首先获得管理员权限(PR:H),随后在后台设置中将品牌名称修改为包含恶意脚本的Payload。当配置保存后,任何用户访问File Browser主页时,前端会直接将`branding.name`的值插入DOM。由于缺乏转义,浏览器解析并执行该脚本。考虑到CVSS向量中的S:C(影响范围变更),该脚本可能在当前浏览上下文中造成更广泛的破坏,例如窃取Cookie或重定向用户。