CVE-2026-42615GCHQ CyberChef 11.0.0 之前的版本存在跨站脚本(XSS)漏洞。该漏洞出现在“Show Base64 offsets”功能中,由于未对输入数据进行充分的转义处理,攻击者可以通过精心构造的 URL 参数注入恶意 JavaScript 代码。由于该漏洞无需用户交互即可触发,一旦受害者访问恶意链接,攻击者即可在受害者浏览器中执行任意脚本,导致敏感信息泄露或会话劫持。
该漏洞源于 GCHQ CyberChef 的“Show Base64 offsets”功能在处理用户提供的输入时,未能进行适当的上下文感知输出编码。攻击者可以利用 URL 哈希片段(即 #recipe)传递恶意载荷。具体而言,通过构造如 Show_Base64_offsets('%3Cscript...') 的参数,将 HTML 标签注入到输入流中。当 CyberChef 在客户端解析并执行该配方时,恶意脚本会被动态插入到文档对象模型(DOM)中并执行。由于漏洞无需用户交互(UI:N)且网络攻击面复杂(S:C),攻击者可借此绕过同源策略限制,窃取用户会话令牌或执行未授权操作。