CVE-2026-36763SpringBlade v4.8.0版本存在存储型XSS漏洞。攻击者可利用`/api/blade-desk/notice/submit`接口的`content`参数注入恶意脚本。由于无需认证,恶意代码会被存储并在用户查看公告时执行,导致会话劫持或恶意操作。
该漏洞源于SpringBlade在处理公告提交时未对`content`参数进行充分过滤。攻击者构造包含JavaScript代码的POST请求发送至`/api/blade-desk/notice/submit`,服务器将数据存入数据库。当管理员或其他用户访问公告列表时,后端直接输出未转义内容,导致浏览器执行XSS Payload。CVSS向量显示无需用户交互即可触发存储阶段,但需用户交互执行脚本(UI:R),影响机密性和完整性。