CVE-2026-35467CERTCC cveClient 浏览器客户端在本地临时存储 API 密钥时,未将其标记为受保护数据。这导致攻击者能够通过 JavaScript 控制台或利用其他错误信息,轻易提取出加密凭证,造成敏感信息泄露。
该漏洞的根源在于应用程序对敏感数据的存储处理不当。CERTCC cveClient 在浏览器端将用于加密的 API 密钥存储在临时存储区域(如 LocalStorage、SessionStorage 或内存变量中),且未设置适当的访问控制或加密保护机制。由于这些数据未标记为受保护,它们在页面的 JavaScript 执行上下文中是完全可读的。攻击者无需复杂的攻击手段,只需获得对浏览器的访问权限(例如通过网络钓鱼诱导用户打开恶意页面结合 XSS,或在用户离开终端时直接操作),打开开发者工具的控制台,输入简单的 JavaScript 代码即可遍历存储对象并提取明文凭证。CVSS 3.1 评分为 7.5,反映了其通过网络攻击、无需认证且对机密性造成高影响的特性。