CVE-2026-88804 SUSE Rancher UI 存储型跨站脚本漏洞
影响攻击者可注入恶意脚本,劫持用户会话或窃取敏感信息
AI 研判
SUSE Rancher UI 存在存储型跨站脚本漏洞。未认证的远程攻击者可更新公开 UI 设置,注入恶意脚本并在其他用户访问时执行。该漏洞被评定为严重级别(CVSS 9.6)。
影响范围
SUSE Rancher
SUSE Rancher 2.15 < 2.15.2、2.14 < 2.14.6、2.13 < 2.13.10、2.12 < 2.12.14、2.11 < 2.11.18。
漏洞详情
漏洞类型为存储型跨站脚本(Stored XSS)。成因是 Rancher UI 对公开 UI 设置的更新接口缺乏认证与输入过滤,攻击者可写入恶意脚本内容。脚本被持久化存储后,其他用户访问相关页面时会在其浏览器中执行。
利用条件与风险
利用无需认证,攻击者可直接通过网络触发,实战风险高,可能导致会话劫持、凭据窃取或管理界面被操控。
修复建议
官方已在 2.15.2、2.14.6、2.13.10、2.12.14、2.11.18 中修复,建议尽快升级。临时缓解措施暂无公开信息。
原始情报
An unauthenticated update of public UI settings could be used by remote attackers to execute a stored cross-site scripting attack in the Rancher UI, in SUSE Rancher 2.15 before 2.15.2, 2.14 before 2.14.6, 2.13 before 2.13.10, 2.12 before 2.12.14 and 2.11 before 2.11.18.