CVE-2026-61071Panel-dev MaxKB 在 2.6.1 及之前的版本中存在安全漏洞。该漏洞源于组件 ChatHeadersMiddleware 对文件 `apps/common/middleware/chat_headers_middleware.py` 中部分处理逻辑的实现缺陷。攻击者可以通过操纵名为“Name”的参数来触发跨站脚本攻击(XSS)。由于CVSS评分为3.5,属于低危漏洞,但仍需管理员注意并及时修复,以防止潜在的恶意脚本执行。
该漏洞位于 1Panel-dev MaxKB 的 `apps/common/middleware/chat_headers_middleware.py` 文件中,具体涉及 `ChatHeadersMiddleware` 组件的某些未知处理逻辑。漏洞产生的根本原因是对用户输入的“Name”参数缺乏足够的过滤或转义,导致攻击者能够注入恶意的 JavaScript 代码。根据 CVSS 向量分析,攻击复杂度低(AC:L),且需要低权限用户(PR:L)进行操作。虽然需要用户交互(UI:R),但攻击者可以通过构造特制的恶意链接或数据包,诱导受害者访问。一旦受害者触发该请求,恶意脚本将在受害者的浏览器中执行,可能导致窃取 Cookie、会话劫持或进行未授权操作。尽管机密性影响为无(C:N),但完整性影响为低(I:L),主要风险在于前端层面的数据篡改或钓鱼攻击。