CVE-2026-4992wandb OpenUI 1.0及以下版本存在HTML注入漏洞。该漏洞源于HTMLAnnotator组件中backend/openui/server.py文件的create_share/get_share函数对ID参数处理不当。远程攻击者无需认证即可通过构造恶意参数注入HTML代码。厂商已收到通知但尚未回应,利用代码已公开,存在一定安全风险。
该漏洞位于wandb OpenUI项目的backend/openui/server.py文件中,具体影响HTMLAnnotator组件的create_share和get_share函数。由于这些函数在处理用户提供的“ID”参数时,未进行充分的输入验证和输出编码,导致攻击者可以将任意HTML代码注入到响应页面中。攻击者可以构造包含恶意脚本或HTML标签的URL,诱导用户点击。当服务器处理请求并返回渲染后的页面时,注入的代码将在受害者的浏览器上下文中执行。虽然CVSS评级为中等,且主要影响完整性(I:L),但结合社会工程学,该漏洞可用于钓鱼攻击或窃取用户会话信息。