CVE-2026-94059 Bracketweb Ogency 反射型 XSS 漏洞
影响攻击者可诱使受害者触发恶意脚本,窃取会话或敏感信息
AI 研判
Bracketweb Ogency 的 ogency 组件在生成网页时未对用户输入进行恰当中和,导致反射型跨站脚本(XSS)漏洞。该问题影响 Ogency 1.0.0 及之前版本。攻击者可通过构造含恶意脚本的链接诱导用户访问,从而在受害者浏览器中执行脚本。
影响范围
Bracketweb Ogency
受影响产品为 Bracketweb Ogency 的 ogency 组件,影响版本从 n/a 至 1.0.0(含)。暂无更具体的版本范围公开信息。
漏洞详情
该漏洞属于反射型 XSS(CWE-79),成因是 Web 页面生成过程中未对用户可控输入进行正确转义或过滤。攻击者将恶意 JavaScript 代码嵌入请求参数或 URL 中,当受害者点击特制链接时,脚本随响应页面反射回浏览器并执行。利用方式通常为社工诱导点击,无需服务端持久化存储。
利用条件与风险
利用前提是受害者访问攻击者构造的恶意链接,且目标页面存在未过滤的反射输入点。实战中可用于窃取 Cookie、会话令牌或进行钓鱼操作,风险等级为高(CVSS 7.1)。
修复建议
建议升级至 Ogency 1.0.0 之后的修复版本(暂无公开修复版本信息)。临时缓解措施包括对用户输入进行 HTML 实体编码、部署内容安全策略(CSP)以及过滤危险字符。
原始情报
Improper Neutralization of Input During Web Page Generation (‘Cross-site Scripting’) vulnerability in Bracketweb Ogency ogency allows Reflected XSS.This issue affects Ogency: from n/a through 1.0.0.