CVE-2026-103931 Instatic 存储型 XSS 漏洞
影响攻击者可注入恶意脚本,在受害者浏览器中执行
AI 研判
Instatic 存在存储型跨站脚本(XSS)漏洞,对应 CVE-2026-103931。攻击者可将恶意脚本持久化存储于受影响功能中,其他用户访问相关页面时脚本被触发执行。目前公开信息有限,具体受影响版本与注入点暂无公开信息。
影响范围
Instatic
受影响的具体版本范围暂无公开信息,需参考厂商公告或 CVE 详情确认。
漏洞详情
该漏洞属于存储型 XSS,成因通常是应用未对用户提交内容进行充分的输入过滤与输出编码,导致恶意脚本被保存到服务端并在页面渲染时执行。攻击者可将构造的脚本内容提交至受影响功能,待其他用户浏览时在其浏览器上下文中运行,从而窃取会话凭证或执行未授权操作。
利用条件与风险
利用通常需要攻击者能够向受影响功能提交内容,并诱导或等待其他用户访问被污染页面;实际影响取决于受影响功能的使用范围与用户权限,公开信息有限。
修复建议
建议关注厂商发布的修复版本并及时升级,同时对用户输入进行严格过滤与输出编码,并部署内容安全策略(CSP)等缓解措施;具体官方方案暂无公开信息。
公开 PoC
github.com/overgrowncarrot1/Instatic-Stored-XSS-CVE-2026-103931
原始情报
CVE-2026-103931