CVE-2026-4914CVE-2026-4914 是 Ivanti Neurons for ITSM (N-ITSM) 中发现的一个存储型跨站脚本 (XSS) 漏洞。该漏洞影响 2025.4 之前的版本。经过身份验证的远程攻击者可以利用此漏洞注入恶意脚本。当其他用户查看受影响的内容时,脚本将在其浏览器中执行,从而可能窃取会话信息或执行其他操作。利用此漏洞需要用户交互。
该漏洞属于存储型跨站脚本攻击(Stored XSS),其根本原因在于 Ivanti N-ITSM 应用程序未能对用户提交的输入数据进行充分的安全验证和上下文感知的输出编码。根据 CVSS 向量分析,攻击复杂度为低(AC:L),且不需要高权限(PR:L),仅需普通经过身份验证的用户即可发起攻击。攻击者首先登录系统,寻找支持富文本或未经过滤输入的功能点(如工单详情、反馈表单等),将构造好的恶意 JavaScript 负载嵌入其中。由于缺乏过滤,该负载被服务器存储在数据库中。当特权用户或管理员随后浏览到包含该恶意数据的页面时,负载在浏览器端渲染并执行。由于需要用户交互(UI:R),可能涉及诱导受害者点击特定链接或元素。攻击成功后,攻击者可利用受害者的会话上下文,窃取敏感信息(如 Session ID)或执行有限范围内的未授权操作,造成机密性和完整性影响。