CVE-2026-41250Taiga是一个面向初创公司和敏捷开发者的项目管理平台。在6.9.1版本之前,其前端组件存在存储型跨站脚本(XSS)漏洞。攻击者可利用该漏洞在应用程序中注入恶意脚本,由于是存储型,恶意代码会持久化存储在服务器上。当其他用户访问包含恶意数据的页面时触发,可能导致用户敏感信息泄露。该漏洞已在6.9.1版本中修复。
该漏洞存在于Taiga的前端组件中,源于应用程序未对用户输入进行充分的过滤和转义,导致恶意JavaScript代码可被嵌入并存储在数据库中。攻击者需拥有低权限账户(PR:L),在项目描述、评论等字段提交特制的XSS Payload。当管理员或其他用户浏览被污染的页面时,脚本会在其浏览器上下文中执行。根据CVSS向量,此漏洞主要影响机密性(C:H),攻击者可窃取Session Cookie或进行DOM操作,从而劫持用户会话并窃取敏感项目数据。