CVE-2026-73641 Dayforce Payroll 反射型 XSS 漏洞
影响攻击者可借特制URL在受害者浏览器执行任意JavaScript
Dayforce Payroll 在多个接口存在反射型跨站脚本(XSS)漏洞。攻击者构造特制URL,诱导受害者点击后即可在其浏览器上下文中执行任意JavaScript。由于厂商联系未果,目前仅在 R2026.2.0 版本确认存在该问题。
影响范围
已确认受影响版本为 Dayforce Payroll R2026.2.0,其他版本是否受影响暂无公开信息。
漏洞详情
漏洞类型为反射型 XSS,成因是应用未对URL参数中的用户输入进行充分过滤或转义,直接回显到响应页面中。攻击者将恶意脚本嵌入特制链接,受害者打开后脚本在其浏览器中执行,可窃取会话Cookie、伪造页面内容或发起进一步攻击。
利用条件与风险
利用需诱导受害者点击恶意链接,属于典型社工前提;一旦成功,可在受害者会话中执行任意前端脚本,实战风险中等偏高。
修复建议
官方修复方案暂无公开信息,建议关注厂商安全公告并及时升级;临时缓解可对相关接口输入进行严格过滤转义、部署WAF拦截恶意参数,并提醒用户勿点击可疑链接。
Dayforce Payroll is vulnerable to Reflected XSS in multiple endpoints. An attacker can prepare a specially crafted URL that, when opened, results in arbitrary JavaScript execution in the victim’s browser.
Because vendor contact attempts were unsuccessful, the vulnerability has only been confirmed in version R2026.2.0 but may also affect other versions.