CVE-2026-34811Endian Firewall 3.3.25及更早版本存在存储型跨站脚本漏洞。攻击者可通过/cgi-bin/xtaccess.cgi接口的remark参数注入恶意脚本。由于未经过滤,代码会被存储并在其他用户访问页面时执行,导致会话劫持或数据窃取。
漏洞位于 Endian Firewall 的 Web 管理界面组件 `/cgi-bin/xtaccess.cgi` 中。该脚本在处理用户提交的 `remark` 参数时,未实施严格的输入验证和上下文相关的输出编码。攻击者需具备低权限账户,利用该缺陷构造包含 JavaScript 代码的 Payload 并提交至服务器。系统将恶意数据持久化存储。当管理员或其他授权用户浏览受影响的页面时,Payload 在其浏览器环境中渲染并执行。由于 CVSS 向量包含 S:C(范围变更),攻击者可利用此漏洞绕过当前安全域,获取管理员权限下的敏感信息或执行未授权操作。