天下漏洞,尽知其名
MEDIUM

CVE-2026-87752 Agentis 跨站脚本漏洞

影响攻击者可注入脚本,在受害者浏览器中执行,导致会话劫持或页面篡改

AI 研判

CVE-2026-87752 是 Agentis 产品中的一个跨站脚本(XSS)漏洞,CVSS 评分为 6.1(中危)。漏洞源于网页生成过程中对输入的不当中和,攻击者可针对 HTML 属性注入恶意脚本。

影响范围

Agentis

Agentis 4.44 至 4.6 之前的版本受影响。

漏洞详情

该漏洞属于跨站脚本(XSS)类型,具体为针对 HTML 属性的注入。成因是应用在生成网页时未对用户可控输入进行充分中和或转义,导致攻击者可将恶意脚本注入到 HTML 属性中。当其他用户访问被注入的页面时,脚本会在其浏览器上下文中执行。

利用条件与风险

利用通常需要攻击者能够向受影响页面提交可控输入,并诱导受害者访问该页面。实战中可能导致会话令牌窃取、钓鱼或页面内容篡改,但需用户交互,风险中等。

修复建议

建议升级 Agentis 至 4.6 或更高版本。临时缓解措施包括对用户输入进行严格的输出编码和过滤,或部署 Web 应用防火墙(WAF)拦截恶意请求。

原始情报

Improper neutralization of input during web page generation (‘cross-site scripting’) vulnerability in Rolantis Information Technologies Tourism Industry and Trade Co. Ltd. Agentis allows XSS Targeting HTML Attributes.

This issue affects Agentis: from 4.44 before 4.6.