CVE-2026-4995wandb OpenUI 版本1.0及之前版本中存在安全漏洞。问题出在 `frontend/public/annotator/index.html` 文件的 Window Message Event Handler 组件,该组件未能正确处理输入数据。攻击者可利用此漏洞发起跨站脚本攻击(XSS)。由于攻击向量为网络且需要低权限,攻击者可远程诱导用户交互,从而执行恶意脚本,造成数据完整性受损。目前厂商尚未对此做出回应。
该漏洞位于 wandb OpenUI 前端组件的 `frontend/public/annotator/index.html` 文件中,具体涉及 Window Message Event Handler 的实现机制。在浏览器环境中,`window.postMessage` 方法允许来自不同源的脚本进行异步通信。然而,OpenUI 在处理接收到的消息事件时,缺乏对消息来源(`event.origin`)的严格验证,也未对消息载荷(`event.data`)进行充分的上下文感知转义。当恶意网页向运行 OpenUI 的窗口发送特制的 HTML/JavaScript 载荷时,该处理程序会将其直接渲染到页面中。由于 CVSS 向量显示需要用户交互(UI:R)和低权限(PR:L),攻击者可能需要构建一个诱导页面,诱骗已登录 OpenUI 的用户点击或访问,从而触发 DOM 型 XSS。这将导致攻击者能在受害者浏览器上下文中执行任意脚本,窃取 Cookie 或执行未授权操作。