🔴 严重 | CVE-2026-8152 — Unblu Spark contains an open redirect vulnerabilit...
🔴 《严重安全漏洞:CVE-2026-8152》
CVSS 评分: 严重(9.3) 状态: Received 发布时间: 2026-07-22
漏洞简介
CVE-2026-8152 涉及 Unblu Spark 产品中的一个安全缺陷。该漏洞本质上是一个开放重定向(open redirect) 漏洞,并且可以被升级为基于 DOM 的跨站脚本攻击(DOM-based XSS,CWE-79)。此外,该漏洞还关联了跨站重定向(CWE-601) 问题。
当 Unblu Spark 部署时,如果配置参数 com.unblu.identifier.siteEmbeddedSetup 被设置为 true,Unblu Spark 将与宿主应用程序运行在同源(same origin) 环境下。这意味着,攻击者通过该漏洞注入的任何 JavaScript 代码,都将拥有对宿主应用程序的 Cookie、DOM(文档对象模型)以及同源 API(same-origin APIs) 的完全访问权限。因此,攻击者不仅可以攻击 Unblu 自身的资源,还能触及宿主应用程序的所有资源。
影响范围
- 受影响产品:Unblu Spark
- 关键配置条件:
com.unblu.identifier.siteEmbeddedSetup=true - 部署模式:本地部署(on-premises)且使用上述配置的环境风险最高,被评定为 CRITICAL(严重) 级别。
- CVSS 评分:CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
(该向量表明攻击复杂度低、无需权限,但需要用户交互;对机密性和完整性影响为高,且波及范围包括机密性和完整性。)
风险分析
攻击路径与利用方式:
- 攻击者首先利用开放重定向(open redirect) 漏洞,将用户引导至恶意构造的 URL。
- 随后,该重定向可被升级为基于 DOM 的 XSS(DOM-based XSS) 攻击,使得攻击者能够在受害者的浏览器中执行任意 JavaScript 代码。
攻击后果:
- 数据窃取:由于代码运行在宿主应用的同源下,攻击者可以窃取宿主应用的 Cookie,包括会话令牌,从而冒充合法用户。
- 界面篡改:攻击者可以完全操控宿主应用的 DOM,伪造登录表单、钓鱼页面或篡改页面内容。
- API 滥用:攻击者可以调用宿主应用的同源 API,执行敏感操作(如修改用户数据、发起交易等),而无需绕过跨域限制。
- 横向移动:由于波及范围(Scope)被评估为高(SC:H/SI:H),攻击者可能利用宿主应用的权限进一步攻击内部网络或其他服务。
严重性评估:
- 对于使用
siteEmbeddedSetup=true的本地部署环境,该漏洞被评定为 CRITICAL(严重),因为攻击者可以完全接管宿主应用,导致机密性和完整性完全丧失。 - 对于其他配置或云部署场景,风险等级可能较低,但仍需警惕 XSS 攻击带来的危害。
- 对于使用
建议:立即检查 Unblu Spark 的部署配置,避免将 com.unblu.identifier.siteEmbeddedSetup 设置为 true,或尽快应用官方安全公告(参考链接:https://docs.unblu.com/latest/security-bulletins/#UBL-2026-001)中提供的修复补丁。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-8152 |
| CVSS 评分 | 9.3 🔴 |
| 严重程度 | 严重 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:A/VC:H/VI:H/VA:N/SC:H/SI:H/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-79,CWE-601 |
| 发布时间 | 2026-07-22 |
| 最后更新 | 2026-07-22 |
| 状态 | Received |
| 数据来源 | vulnerability@ncsc.ch |
🔗 参考链接
💬 评论