🟠 高危 | CVE-2026-15810 — A Cross-Site Scripting (XSS) vulnerability in Goog...
🟠 《高危安全漏洞:CVE-2026-15810》
CVSS 评分: 高危(8.7) 状态: Received 发布时间: 2026-07-24
漏洞简介
CVE-2026-15810 是一个存在于 Google Cloud Looker 中的跨站脚本(Cross-Site Scripting,XSS)漏洞,对应 CWE-79 分类。该漏洞允许攻击者通过构造一个恶意的 URL,在受影响的 Looker 实例中执行任意 JavaScript 代码,进而可能导致管理员账户被完全接管(administrative account takeover)。
该漏洞影响 Looker-hosted(由 Google 托管)和 Self-hosted(用户自托管)两种部署模式。对于 Looker-hosted 实例,Google 已主动完成修复,用户无需采取任何操作;而对于 Self-hosted 实例,用户必须手动升级到修复版本。
影响范围
该漏洞影响以下 Google Cloud Looker 版本(包括 Looker-hosted 和 Self-hosted):
- 低于 25.6.103 的版本
- 低于 25.12.65 的版本
- 低于 25.18.68 的版本
- 低于 26.0.66 的版本
- 低于 26.2.47 的版本
- 低于 26.4.36 的版本
- 低于 26.6.28 的版本
- 低于 26.8.7 的版本
修复版本(Self-hosted 需升级至):
- 25.6.103 及以上
- 25.12.65 及以上
- 25.18.68 及以上
- 26.0.66 及以上
- 26.2.47 及以上
- 26.4.36 及以上
- 26.6.28 及以上
- 26.8.7 及以上
风险分析
根据 CVSS 4.0 评分向量(CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L),该漏洞具有以下风险特征:
- 攻击向量(Attack Vector):网络远程攻击(AV:N),攻击者无需物理接触目标系统。
- 攻击复杂度(Attack Complexity):低(AC:L),攻击者无需特殊条件即可利用。
- 所需权限(Privileges Required):无(PR:N),无需任何身份验证。
- 用户交互(User Interaction):需要(UI:P),受害者需要点击或访问攻击者提供的恶意 URL。
- 机密性影响(Confidentiality Impact):高(VC:H),可能导致敏感数据泄露。
- 完整性影响(Integrity Impact):高(VI:H),攻击者可篡改系统数据或配置。
- 可用性影响(Availability Impact):高(VA:H),可能导致服务中断或功能异常。
攻击后果:攻击者利用该 XSS 漏洞,通过精心构造的 URL 在受害者的浏览器中执行任意 JavaScript 代码。由于 Looker 通常用于管理和分析企业数据,成功利用此漏洞可能导致:
- 管理员账户被完全接管,攻击者获得最高权限。
- 窃取或篡改 Looker 中的业务数据、仪表盘、查询结果等。
- 进一步横向移动,攻击内部网络中的其他系统。
缓解措施:
- 对于 Looker-hosted 实例:无需操作,Google 已完成修复。
- 对于 Self-hosted 实例:必须立即升级到上述修复版本之一,以避免被攻击。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-15810 |
| CVSS 评分 | 8.7 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Amber |
| CWE 分类 | CWE-79 |
| 发布时间 | 2026-07-24 |
| 最后更新 | 2026-07-24 |
| 状态 | Received |
| 数据来源 | f45cbf4e-4146-4068-b7e1-655ffc2c548c |
🔗 参考链接
💬 评论