CVE-2026-44742Postorius 是 Mailman 邮件列表管理器的 Web 界面。在 1.3.13 及之前的版本中,存在一个严重的安全缺陷。当系统在“保留邮件”弹出窗口中渲染邮件主题时,未对 HTML 字符进行适当的转义处理。这允许攻击者通过发送精心构造的邮件,在邮件主题中注入恶意脚本代码。由于该漏洞已被证实野外利用,且无需用户交互即可触发,对管理员构成了较高的安全风险。
该漏洞属于存储型跨站脚本攻击(Stored XSS)。漏洞根源在于 Postorius 处理待审核邮件时,后端未对邮件主题中的 HTML 特殊字符(如 <, >, &, ", ')进行过滤或转义,直接将其输出到前端页面的 DOM 结构中。当管理员登录后台查看“保留邮件”时,系统会动态加载这些邮件信息并弹出显示。由于攻击者注入的恶意脚本在受害者的浏览器上下文中执行,且攻击向量通过网络传播,无需认证即可利用。结合 CVSS 向量 S:C,攻击者可能利用此漏洞突破同源策略限制,窃取管理员 Cookie 或 CSRF Token,进而完全控制邮件列表管理系统。