CVE-2026-34614Adobe Connect 2025.3、12.10及更早版本存在反射型跨站脚本(XSS)漏洞。由于应用程序未能正确过滤用户输入,攻击者可诱导受害者访问精心构造的恶意URL。一旦受害者点击,恶意JavaScript代码将在其浏览器上下文中执行。利用此漏洞可能导致窃取会话Cookie或重定向,进而对用户数据的机密性和完整性造成影响。
该漏洞属于反射型跨站脚本攻击(Reflected XSS),其根本原因是Adobe Connect在处理特定HTTP请求参数时,未能实施有效的输入验证和HTML实体输出编码机制。攻击者利用这一点,可以构建包含恶意JavaScript代码的特制URL。由于攻击向量为网络(AV:N)且无需认证(PR:N),攻击门槛较低,但必须诱导受害者主动访问该链接(UI:R)。一旦受害者访问,服务器将未过滤的参数直接反射回响应页面,导致恶意脚本在受害者浏览器上下文中立即执行。由于CVSS向量中包含Scope Changed(S:C),该漏洞可能突破同源策略限制,对其他组件产生影响,主要危及用户数据的机密性和完整性,风险等级为中危。