CVE-2026-7677kerwincui FastBee物联网平台在1.2.1及更早版本中存在一处存储型跨站脚本(XSS)漏洞。该漏洞源于系统通知处理模块未能正确过滤用户输入。具体而言,受影响文件SysNoticeController.java中的Add函数在处理noticeContent参数时缺乏严格的转义处理,允许攻击者注入恶意HTML或JavaScript代码。一旦攻击成功,当具有权限的用户访问受污染的通知页面时,恶意脚本将被触发,可能导致敏感信息窃取或会话劫持。目前厂商尚未发布修复补丁。
该漏洞属于存储型跨站脚本攻击(Stored XSS)。漏洞发生在FastBee项目的后台管理模块中,具体路径为springboot/fastbee-admin/src/main/java/com/fastbee/web/controller/system/SysNoticeController.java。在处理“添加通知”的业务逻辑时,Add函数直接接收前端传递的noticeContent参数,并将其存储到数据库中,未进行有效的HTML实体编码或输入验证。攻击者只需具备低权限账号(PR:L),即可构造包含恶意JS脚本的Payload发送给服务器。由于后端未对数据进行安全清洗,该Payload被持久化存储。当管理员或其他高权限用户(UI:R)登录系统并访问该通知列表或详情页时,服务器会直接从数据库读取恶意内容并渲染到前端页面。浏览器解析HTML时执行恶意脚本,从而在受害者的浏览器上下文中运行。攻击者可利用此漏洞绕过同源策略,窃取用户的Session ID、执行未授权操作或进行钓鱼攻击。