CVE-2026-4754CVE-2026-4754 是 MolotovCherry Android-ImageMagick7 组件中的一个 CWE-79 跨站脚本漏洞。该漏洞影响了 7.1.2-11 之前的版本。攻击者可利用此漏洞,诱导用户处理特制的恶意图像文件,从而在用户浏览器上下文中执行任意 JavaScript 代码。尽管需要用户交互,但攻击成功可能导致用户敏感信息泄露或数据完整性受损。
该漏洞源于 Android-ImageMagick7 在处理特定图像文件(可能包含嵌入脚本或元数据)时,未能正确过滤或转义恶意内容。根据 CVSS 向量 AV:N/AC:L/PR:N/UI:R/S:C,攻击者无需认证即可通过网络发起攻击。由于应用缺乏对渲染内容的严格上下文隔离,当受害者加载并交互恶意文件时,注入的脚本会执行。这利用了 ImageMagick 对复杂图像格式的解析特性,导致反射型或存储型 XSS,进而窃取 Session ID 或进行钓鱼攻击。