🟠 《高危安全漏洞:CVE-2026-59239》

CVSS 评分: 高危(8.6)  状态: Received  发布时间: 2026-07-27


漏洞简介

CVE-2026-59239 是一个存在于 Roskus Prospero Flow CRM 中的**存储型跨站脚本(Stored Cross-site Scripting, CWE-79)**漏洞。该漏洞位于邮件模块中,影响版本为 5.4.4 之前的所有版本。

攻击者可以利用该漏洞,通过向邮件正文中注入恶意负载(payload),该负载在存储时未经过任何清理(sanitization),并且在收件人打开邮件时,通过模板引擎中的 {!! $email->body !!} 语句被**未转义(unescaped)**地直接渲染到页面中。这导致任意 JavaScript 代码在受害者的浏览器中执行。

由于该漏洞允许低权限的远程认证用户(low-privileged user)发起攻击,并且攻击目标可以是包括管理员在内的任何用户,因此攻击者可以窃取会话(session compromise)并最终实现账户接管(account takeover)。

影响范围

  • 受影响软件:Roskus Prospero Flow CRM
  • 受影响版本:5.4.4 之前的所有版本
  • 修复版本:5.4.4 及更高版本
  • 攻击条件:攻击者需要拥有一个有效的低权限账户,并能够通过邮件模块发送或编辑邮件内容。

风险分析

  • 攻击向量:远程网络攻击(AV:N),攻击复杂度低(AC:L),无需绕过任何防御机制(AT:N),无需特权(PR:N),但需要用户交互(UI:P),即受害者必须打开包含恶意负载的邮件。
  • 影响范围:机密性(Confidentiality)和完整性(Integrity)均受到**高(High)**影响,可用性(Availability)不受影响(VA:N)。攻击者可以窃取管理员或其他用户的会话令牌,进而完全控制受影响账户。
  • 潜在后果
    • 攻击者可以以受害者的身份执行任意操作,包括查看、修改或删除敏感数据。
    • 如果攻击目标是管理员,攻击者可能获得对整个 CRM 系统的完全控制,包括用户管理、系统配置等。
    • 攻击者可以利用该漏洞进行横向移动,进一步渗透内部网络。
  • CVSS 评分:根据 CVSS:4.0 向量,该漏洞的严重性评级为 高危(High),具体分数取决于环境因素,但基础评分已显示其对机密性和完整性构成严重威胁。

🔍 技术细节

字段
CVE ID CVE-2026-59239
CVSS 评分 8.6 🟠
严重程度 高危
CVSS 向量 CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:P/VC:H/VI:H/VA:N/SC:N/SI:L/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X
CWE 分类 CWE-79
发布时间 2026-07-27
最后更新 2026-07-27
状态 Received
数据来源 4daa8cea-433a-44bd-9456-53b127fc289a

🔗 参考链接