🟠 高危 | CVE-2026-59239 — Stored Cross-site Scripting (CWE-79) in the email ...
🟠 《高危安全漏洞:CVE-2026-59239》
CVSS 评分: 高危(8.6) 状态: Received 发布时间: 2026-07-27
漏洞简介
CVE-2026-59239 是一个存在于 Roskus Prospero Flow CRM 中的**存储型跨站脚本(Stored Cross-site Scripting, CWE-79)**漏洞。该漏洞位于邮件模块中,影响版本为 5.4.4 之前的所有版本。
攻击者可以利用该漏洞,通过向邮件正文中注入恶意负载(payload),该负载在存储时未经过任何清理(sanitization),并且在收件人打开邮件时,通过模板引擎中的 {!! $email->body !!} 语句被**未转义(unescaped)**地直接渲染到页面中。这导致任意 JavaScript 代码在受害者的浏览器中执行。
由于该漏洞允许低权限的远程认证用户(low-privileged user)发起攻击,并且攻击目标可以是包括管理员在内的任何用户,因此攻击者可以窃取会话(session compromise)并最终实现账户接管(account takeover)。
影响范围
- 受影响软件:Roskus Prospero Flow CRM
- 受影响版本:5.4.4 之前的所有版本
- 修复版本:5.4.4 及更高版本
- 攻击条件:攻击者需要拥有一个有效的低权限账户,并能够通过邮件模块发送或编辑邮件内容。
风险分析
- 攻击向量:远程网络攻击(AV:N),攻击复杂度低(AC:L),无需绕过任何防御机制(AT:N),无需特权(PR:N),但需要用户交互(UI:P),即受害者必须打开包含恶意负载的邮件。
- 影响范围:机密性(Confidentiality)和完整性(Integrity)均受到**高(High)**影响,可用性(Availability)不受影响(VA:N)。攻击者可以窃取管理员或其他用户的会话令牌,进而完全控制受影响账户。
- 潜在后果:
- 攻击者可以以受害者的身份执行任意操作,包括查看、修改或删除敏感数据。
- 如果攻击目标是管理员,攻击者可能获得对整个 CRM 系统的完全控制,包括用户管理、系统配置等。
- 攻击者可以利用该漏洞进行横向移动,进一步渗透内部网络。
- CVSS 评分:根据 CVSS:4.0 向量,该漏洞的严重性评级为 高危(High),具体分数取决于环境因素,但基础评分已显示其对机密性和完整性构成严重威胁。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-59239 |
| CVSS 评分 | 8.6 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:N/SC:N/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-79 |
| 发布时间 | 2026-07-27 |
| 最后更新 | 2026-07-27 |
| 状态 | Received |
| 数据来源 | 4daa8cea-433a-44bd-9456-53b127fc289a |
🔗 参考链接
💬 评论