CVE-2026-87752 Agentis 跨站脚本漏洞
影响攻击者可注入脚本,在受害者浏览器中执行,导致会话劫持或页面篡改
AI 研判
CVE-2026-87752 是 Agentis 产品中的一个跨站脚本(XSS)漏洞,CVSS 评分为 6.1(中危)。漏洞源于网页生成过程中对输入的不当中和,攻击者可针对 HTML 属性注入恶意脚本。
影响范围
Agentis
Agentis 4.44 至 4.6 之前的版本受影响。
漏洞详情
该漏洞属于跨站脚本(XSS)类型,具体为针对 HTML 属性的注入。成因是应用在生成网页时未对用户可控输入进行充分中和或转义,导致攻击者可将恶意脚本注入到 HTML 属性中。当其他用户访问被注入的页面时,脚本会在其浏览器上下文中执行。
利用条件与风险
利用通常需要攻击者能够向受影响页面提交可控输入,并诱导受害者访问该页面。实战中可能导致会话令牌窃取、钓鱼或页面内容篡改,但需用户交互,风险中等。
修复建议
建议升级 Agentis 至 4.6 或更高版本。临时缓解措施包括对用户输入进行严格的输出编码和过滤,或部署 Web 应用防火墙(WAF)拦截恶意请求。
原始情报
Improper neutralization of input during web page generation (‘cross-site scripting’) vulnerability in Rolantis Information Technologies Tourism Industry and Trade Co. Ltd. Agentis allows XSS Targeting HTML Attributes.
This issue affects Agentis: from 4.44 before 4.6.