CVE-2026-39400Cronicle是一款多服务器任务调度工具。在0.9.111版本之前,该系统存在存储型XSS漏洞。拥有特定权限的非管理员用户可以通过作业输出字段注入恶意JavaScript代码。由于服务器端未对数据进行充分净化,当管理员或其他用户访问作业详情页面时,恶意脚本将在客户端被执行,可能导致会话劫持或进一步攻击。
该漏洞属于典型的存储型跨站脚本攻击(Stored XSS)。在Cronicle 0.9.111之前的版本中,应用程序未对作业输出字段(包括html.content、html.title、table.header等)实施严格的输入验证和输出转义。尽管攻击者需要具备create_events和run_events权限,但这通常是低权限用户即可获得。攻击者通过创建任务并定制输出内容,将恶意Payload注入服务器。当高权限用户(如管理员)查看任务详情页时,前端代码使用危险的innerHTML API直接渲染未净化的数据,触发恶意脚本执行。此漏洞可被用于窃取管理员Session、进行钓鱼攻击或执行未授权操作,且由于CVSS向量中Scope为Changed,其危害性进一步放大。