CVE-2026-18825 connect-xcors 源验证错误漏洞
影响攻击者可绕过来源校验发起跨域认证请求
AI 研判
connect-xcors 是 npm 生态中用于处理 CORS 的中间件包。该漏洞源于其来源(Origin)校验逻辑存在错误,导致校验可被绕过。攻击者可借此发起携带认证信息的跨域请求,突破同源策略限制。
影响范围
connect-xcors
受影响版本范围暂无公开信息,仅知涉及 connect-xcors npm 包的中间件模块。
漏洞详情
漏洞类型为来源验证错误(Origin Validation Error),属于 CORS 配置类缺陷。中间件在校验请求 Origin 头时判断不严谨,使攻击者构造的恶意来源被误判为可信。利用方式为诱导已认证用户访问恶意页面,由该页面发起跨域请求并携带用户凭据,从而读取或操作受保护资源。
利用条件与风险
利用前提是目标应用使用存在缺陷的 connect-xcors 中间件,且受害者已处于登录状态并访问攻击者控制的页面。实战中可导致敏感数据泄露或越权操作,风险中等。
修复建议
建议升级至修复该问题的 connect-xcors 版本,具体版本号暂无公开信息;临时缓解可收紧 CORS 白名单、避免使用通配符来源,并对携带凭据的跨域请求严格校验 Origin。
原始情报
An Origin Validation Error in the middleware of the connect-xcors npm package allows an attacker to bypass origin verification and perform a cross domain authenticated request.