CVE-2026-4293Kieback & Peter DDC建筑控制器存在跨站脚本(XSS)漏洞。攻击者可利用该漏洞在受害者的浏览器中执行恶意JavaScript代码,从而控制浏览器行为。此漏洞无需用户交互即可触发,可能导致会话劫持或数据篡改。
该漏洞源于Kieback & Peter DDC建筑控制器的Web接口未能对用户输入进行充分的过滤和转义。攻击者可以通过网络发送特制的恶意请求,将脚本代码注入到受影响系统的响应页面中。由于CVSS向量为AV:N/AC:L/PR:N/UI:N/S:U,攻击者无需认证且无需受害者交互即可利用此漏洞。当受害者访问被注入的页面时,恶意脚本将在其浏览器上下文中执行,攻击者可借此窃取敏感信息(如Cookie)、修改页面内容或执行其他客户端攻击,从而影响系统的完整性。