天下漏洞,尽知其名
MEDIUM

CVE-2026-79363 Cloudron 存储型 XSS 漏洞

影响攻击者可注入恶意脚本,在受害者浏览器中执行

AI 研判

Cloudron 9.1.7 和 9.2 版本的 Branding Footer 功能存在存储型跨站脚本漏洞。已认证的管理员可在 Footer 设置中存储包含 JavaScript 事件处理器的恶意 HTML。该内容在公共登录/OpenID 交互页面及系统事件日志中渲染时缺乏充分过滤,导致脚本在 Cloudron Web 源下执行。

影响范围

Cloudron

Cloudron 9.1.7 和 9.2 版本受影响,其他版本是否受影响暂无公开信息。

漏洞详情

漏洞类型为存储型 XSS,成因是 Branding Footer 设置未对用户输入进行充分净化。已认证管理员可注入含 JavaScript 事件处理器的 HTML,该内容在登录页和系统事件日志中渲染时触发脚本执行。攻击者可借此窃取会话或执行其他恶意操作。

利用条件与风险

利用需已认证管理员权限,实战中可能被用于提升权限或窃取敏感信息,风险中等。

修复建议

建议升级至官方修复版本,或对 Footer 输入进行严格过滤和转义;临时缓解措施暂无公开信息。

原始情报

Cloudron 9.1.7 and 9.2 contain a stored cross-site scripting (XSS) vulnerability in the Branding Footer feature. An authenticated administrator can store crafted HTML containing JavaScript event handlers in the Footer setting. The stored value is rendered without sufficient sanitization on the public login / OpenID interaction page and in the System Event Log, causing attacker-controlled JavaScript to execute in the Cloudron web origin when an affected page is viewed.