🟠 《高危安全漏洞:CVE-2026-15810》

CVSS 评分: 高危(8.7)  状态: Received  发布时间: 2026-07-24


漏洞简介

CVE-2026-15810 是一个存在于 Google Cloud Looker 中的跨站脚本(Cross-Site Scripting,XSS)漏洞,对应 CWE-79 分类。该漏洞允许攻击者通过构造一个恶意的 URL,在受影响的 Looker 实例中执行任意 JavaScript 代码,进而可能导致管理员账户被完全接管(administrative account takeover)。

该漏洞影响 Looker-hosted(由 Google 托管)和 Self-hosted(用户自托管)两种部署模式。对于 Looker-hosted 实例,Google 已主动完成修复,用户无需采取任何操作;而对于 Self-hosted 实例,用户必须手动升级到修复版本。

影响范围

该漏洞影响以下 Google Cloud Looker 版本(包括 Looker-hosted 和 Self-hosted):

  • 低于 25.6.103 的版本
  • 低于 25.12.65 的版本
  • 低于 25.18.68 的版本
  • 低于 26.0.66 的版本
  • 低于 26.2.47 的版本
  • 低于 26.4.36 的版本
  • 低于 26.6.28 的版本
  • 低于 26.8.7 的版本

修复版本(Self-hosted 需升级至):

  • 25.6.103 及以上
  • 25.12.65 及以上
  • 25.18.68 及以上
  • 26.0.66 及以上
  • 26.2.47 及以上
  • 26.4.36 及以上
  • 26.6.28 及以上
  • 26.8.7 及以上

风险分析

根据 CVSS 4.0 评分向量(CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L),该漏洞具有以下风险特征:

  • 攻击向量(Attack Vector):网络远程攻击(AV:N),攻击者无需物理接触目标系统。
  • 攻击复杂度(Attack Complexity):低(AC:L),攻击者无需特殊条件即可利用。
  • 所需权限(Privileges Required):无(PR:N),无需任何身份验证。
  • 用户交互(User Interaction):需要(UI:P),受害者需要点击或访问攻击者提供的恶意 URL。
  • 机密性影响(Confidentiality Impact):高(VC:H),可能导致敏感数据泄露。
  • 完整性影响(Integrity Impact):高(VI:H),攻击者可篡改系统数据或配置。
  • 可用性影响(Availability Impact):高(VA:H),可能导致服务中断或功能异常。

攻击后果:攻击者利用该 XSS 漏洞,通过精心构造的 URL 在受害者的浏览器中执行任意 JavaScript 代码。由于 Looker 通常用于管理和分析企业数据,成功利用此漏洞可能导致:

  • 管理员账户被完全接管,攻击者获得最高权限。
  • 窃取或篡改 Looker 中的业务数据、仪表盘、查询结果等。
  • 进一步横向移动,攻击内部网络中的其他系统。

缓解措施

  • 对于 Looker-hosted 实例:无需操作,Google 已完成修复。
  • 对于 Self-hosted 实例:必须立即升级到上述修复版本之一,以避免被攻击。

🔍 技术细节

字段
CVE ID CVE-2026-15810
CVSS 评分 8.7 🟠
严重程度 高危
CVSS 向量 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:H/SC:L/SI:L/SA:L/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:Amber
CWE 分类 CWE-79
发布时间 2026-07-24
最后更新 2026-07-24
状态 Received
数据来源 f45cbf4e-4146-4068-b7e1-655ffc2c548c

🔗 参考链接