CVE-2026-34625Adobe Experience Manager 6.5.24及FP11.7等早期版本存在DOM型跨站脚本漏洞。攻击者通过操纵DOM环境,可在受害者浏览器上下文中执行恶意JavaScript代码。利用该漏洞需要用户交互,诱导受害者访问特制网页即可成功触发,不仅影响机密性还可能破坏数据完整性。
该漏洞属于DOM型跨站脚本(XSS),其根本原因是客户端JavaScript代码未能安全地处理用户输入并将其动态更新到DOM中。在Adobe Experience Manager受影响版本中,特定组件可能直接使用了未经过滤的URL参数、Fragment标识符或LocalStorage数据作为HTML源。攻击者可构造包含恶意脚本(如`<img src=x onerror=alert(1)>`)的特制链接。由于CVSS向量显示需要低权限(PR:L)和用户交互(UI:R),攻击者通常需要诱骗已登录用户点击该链接。当受害者浏览器加载页面时,恶意数据被解析并写入DOM,导致脚本在受害者会话上下文中执行,进而窃取Cookie、篡改页面内容或执行其他敏感操作,对系统的机密性和完整性构成威胁。