CVE-2026-4107Zohocorp ManageEngine Exchange Reporter Plus是一款用于监控和报告Exchange服务器环境的管理工具。在5802版本之前的版本中,存在一个存储型跨站脚本(XSS)漏洞。该漏洞位于“Folder Message Count and Size”(文件夹消息计数和大小)报告中。由于应用程序未能对用户输入进行充分的过滤和净化,攻击者可以注入恶意脚本代码。当具有低权限的受害者查看受影响的报告时,恶意脚本将在其浏览器中执行。此漏洞可能导致攻击者窃取会话令牌、篡改网页内容或执行其他恶意操作,对数据的机密性和完整性构成严重威胁。
该漏洞属于存储型跨站脚本攻击(Stored XSS),其根本原因在于ManageEngine Exchange Reporter Plus在处理“Folder Message Count and Size”报告的数据时,未对特定字段进行严格的输入验证和输出编码。攻击者需要具备低权限账户访问权限,通过向受影响的功能模块提交包含恶意JavaScript代码的payload(例如在邮件主题或文件夹名称中注入脚本)。当系统生成报告或管理员查看该特定报告时,服务器会直接从数据库读取未经过滤的恶意数据并将其呈现在HTML页面中。由于缺乏上下文感知的编码机制,浏览器会将这段数据解析为可执行的JavaScript代码。攻击者利用这一机制,可以构建复杂的攻击载荷,窃取管理员的Cookie或Session ID,进而提升权限或接管管理员账户。此外,攻击者还可以利用DOM操作修改页面内容,进行钓鱼攻击。由于CVSS评分为7.3且需要用户交互(UI:R),攻击通常诱导管理员查看特定的统计报告来触发漏洞,从而绕过部分网络边界防护。