CVE-2026-43892AntSword是一款跨平台网站管理工具。在2.1.16版本之前,由于`noxss()`函数清理不完整,攻击者可以通过jquery.terminal格式代码注入实现一键RCE。该漏洞无需认证但需要用户交互,成功利用可导致系统被完全控制。
该漏洞的核心在于AntSword未能有效过滤用于终端显示的格式化代码。AntSword集成了jquery.terminal库,该库允许使用特定语法(如`[[;color;]text]`)格式化终端输出。由于`noxss()`函数存在绕过缺陷,攻击者可以构造包含恶意脚本的特殊格式字符串。当用户在AntSword客户端查看被污染的数据时,终端渲染器会解析该格式字符串,进而执行任意JavaScript代码。这种“一键”攻击方式使得攻击者能在用户交互的瞬间获得客户端控制权,实现远程代码执行。