CVE-2026-41426pretalx会议规划工具在2026.1.0之前版本存在安全漏洞。未经认证的攻击者可利用用户模板占位符(如账户显示名)中的恶意HTML或Markdown语法,在密码重置流程中发送任意HTML渲染邮件。该邮件来自配置的发件人地址且通过SPF/DKIM验证,极易被用于钓鱼攻击。
该漏洞源于pretalx在生成邮件内容时,未对用户可控的模板占位符进行严格的输入清洗和上下文感知的输出转义。攻击者可注册包含恶意HTML或Markdown链接语法的账户名称。当攻击者针对受害者邮箱触发密码重置流程时,系统会将攻击者的账户名直接渲染到重置邮件的HTML正文中。由于邮件通过服务器预配置的合法SMTP通道发送,因此能够完美通过SPF、DKIM和DMARC等邮件验证机制的检查,这使得攻击者能够利用受害者的信任,发送极具欺骗性的钓鱼链接或内容。