天下漏洞,尽知其名
MEDIUM

CVE-2026-103931 Instatic 存储型 XSS 漏洞

影响攻击者可注入恶意脚本,在受害者浏览器中执行

MEDIUM
暂无 CVSS 评分
AI 研判

Instatic 存在存储型跨站脚本(XSS)漏洞,对应 CVE-2026-103931。攻击者可将恶意脚本持久化存储于受影响功能中,其他用户访问相关页面时脚本被触发执行。目前公开信息有限,具体受影响版本与注入点暂无公开信息。

影响范围

Instatic

受影响的具体版本范围暂无公开信息,需参考厂商公告或 CVE 详情确认。

漏洞详情

该漏洞属于存储型 XSS,成因通常是应用未对用户提交内容进行充分的输入过滤与输出编码,导致恶意脚本被保存到服务端并在页面渲染时执行。攻击者可将构造的脚本内容提交至受影响功能,待其他用户浏览时在其浏览器上下文中运行,从而窃取会话凭证或执行未授权操作。

利用条件与风险

利用通常需要攻击者能够向受影响功能提交内容,并诱导或等待其他用户访问被污染页面;实际影响取决于受影响功能的使用范围与用户权限,公开信息有限。

修复建议

建议关注厂商发布的修复版本并及时升级,同时对用户输入进行严格过滤与输出编码,并部署内容安全策略(CSP)等缓解措施;具体官方方案暂无公开信息。

公开 PoC

github.com/overgrowncarrot1/Instatic-Stored-XSS-CVE-2026-103931

原始情报

CVE-2026-103931