CVE-2026-9520blitz-js blitz 3.0.2及之前版本在登录组件中存在XSS漏洞。攻击者可通过操纵'Next'参数注入恶意脚本,导致用户交互时执行代码,影响系统完整性。
该漏洞位于`packages/generator/templates/app/src/app/auth/components/LoginForm.tsx`文件的Sign-in组件中。由于对'Next'参数缺乏充分的过滤和转义,攻击者可以构造包含恶意JavaScript的链接。当受害者访问该链接时,未经过滤的参数会被直接渲染到页面DOM中,导致脚本执行。尽管需要用户交互(UI:R),但攻击可远程发起,且已有公开的利用代码发布。