CVE-2026-6216DbGate 7.1.4及之前版本存在安全漏洞,涉及SVG图标字符串处理组件。攻击者可通过操纵`applicationIcon`参数注入恶意脚本,导致跨站脚本攻击(XSS)。该漏洞可被远程利用且利用代码已公开,建议用户尽快升级。
该漏洞位于DbGate的`packages/web/src/icons/FontIcon.svelte`文件中,属于SVG Icon String Handler组件。漏洞原理是应用程序未对`applicationIcon`参数进行充分的输入验证和输出编码。攻击者可以构造包含恶意JavaScript代码的Payload作为该参数的值。当具有低权限的用户访问并交互于带有此恶意参数的页面时,浏览器会解析其中嵌入的脚本。由于CVSS向量显示需要用户交互(UI:R),攻击者通常需要诱导受害者点击特制的链接。成功的利用可能导致攻击者在受害者浏览器中执行任意代码,窃取Cookie或执行未授权操作。