CVE-2026-5630assafelovic gpt-researcher 3.4.3及之前版本存在跨站脚本(XSS)漏洞。漏洞源于组件Report API的backend/server/app.py文件中某未知函数对输入处理不当。攻击者无需认证即可远程利用该漏洞,诱导用户交互从而注入恶意脚本。尽管利用代码已公开,但项目方对早期的漏洞报告尚未做出响应。
该漏洞位于assafelovic gpt-researcher的Report API组件中,核心问题出在backend/server/app.py文件的某个未知函数处理逻辑上。由于应用程序未能对用户通过API提交的输入数据进行充分的净化和上下文感知的编码,导致存在跨站脚本漏洞。攻击者可以通过构建特制的恶意链接或数据包,将JavaScript代码注入到受影响的应用程序响应中。根据CVSS向量分析,此攻击无需预先认证,且利用难度较低,但需要受害者进行一定的交互(如点击链接)才能触发。一旦攻击成功,恶意脚本将在受害者的浏览器上下文中执行,攻击者可借此篡改网页内容、窃取Cookie会话凭证,或进一步执行客户端攻击,对用户的数据完整性构成威胁。