天下漏洞,尽知其名
MEDIUM

CVE-2026-92085 Talassoft 工业管理软件存储型 XSS 漏洞

影响攻击者可注入恶意脚本,在用户浏览器中执行

AI 研判

Talassoft Industrial Management Software 由 TMT Machinery Industry and Trade Co. Ltd. 开发,存在存储型跨站脚本(XSS)漏洞。该漏洞源于网页生成过程中对输入未进行正确中和,导致恶意脚本可被持久化存储并在其他用户访问时执行。

影响范围

Talassoft Industrial Management Software

受影响版本为 Talassoft Industrial Management Software V16.0.1 之前的版本。

漏洞详情

漏洞类型为 CWE-79 跨站脚本(存储型)。成因是应用在生成网页时未对用户可控输入进行充分的转义或过滤,攻击者可将恶意脚本注入到被持久保存的内容中。当其他用户浏览包含该内容的页面时,脚本会在其浏览器上下文中执行,从而窃取会话、篡改页面或进行钓鱼。

利用条件与风险

利用通常需要攻击者能够向系统提交可被存储并展示的输入内容,且需诱导受害者访问受影响页面。CVSS 5.4 属中危,实战中可能导致会话劫持或信息泄露。

修复建议

建议升级至 V16.0.1 或更高版本。临时缓解措施包括对用户输入进行严格过滤与输出编码,并部署内容安全策略(CSP)等防护手段;具体官方修复细节暂无公开信息。

原始情报

Improper neutralization of input during web page generation (‘cross-site scripting’) vulnerability in TMT Machinery Industry and Trade Co. Ltd. Talassoft Industrial Management Software allows Stored XSS.

This issue affects Talassoft Industrial Management Software: before V16.0.1.