天下漏洞,尽知其名
HIGH

CVE-2026-94058 Bracketweb Treck 反射型 XSS 漏洞

影响攻击者可诱使受害者触发恶意脚本,窃取会话或劫持页面

AI 研判

Bracketweb Treck 的 treck 组件在生成网页时未对用户输入进行正确中和,导致反射型跨站脚本(XSS)漏洞。该问题影响 Treck 至 1.0.0 版本。攻击者可通过构造含恶意脚本的链接诱导用户访问,从而在受害者浏览器中执行脚本。

影响范围

Bracketweb Treck

漏洞详情

漏洞类型为 CWE-79 跨站脚本(反射型 XSS),成因是网页生成阶段对输入数据未做充分的转义或过滤。攻击者将恶意 JavaScript 嵌入请求参数或 URL 中,当受害者点击特制链接、服务端将输入原样反射回页面时,脚本即在受害者浏览器上下文中执行。

利用条件与风险

利用需诱导受害者点击恶意链接或访问被篡改的页面,属于典型社工配合场景;成功后可窃取 Cookie、会话令牌或进行页面内容篡改,实战风险较高。

修复建议

建议升级 Treck 至 1.0.0 之后的修复版本(暂无公开的具体修复版本号),并对所有用户输入在输出到 HTML 上下文时进行严格编码转义;临时可部署 WAF 规则过滤恶意脚本载荷。

原始情报

Improper Neutralization of Input During Web Page Generation (‘Cross-site Scripting’) vulnerability in Bracketweb Treck treck allows Reflected XSS.This issue affects Treck: from n/a through 1.0.0.