目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-38961— pfSense 26.03等RSS组件XSS漏洞

一分钟漏洞结论

影响对象
n/a n/a
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

Netgate pfSense Plus(26.03、25.11.1 版本)和 pfSense CE(2.8.1 版本)中的 RSS 小部件存在跨站脚本(XSS)漏洞。远程的经过身份验证的攻击者可以通过在 RSS 源标题中嵌入恶意内容,注入任意 JavaScript 代码。由于小部件在渲染 RSS 源标题数据前缺乏足够的净化处理,导致注入的脚本会在任何查看仪表盘的经过身份验证的用户浏览器中执行。

AI 预测 6.4 利用难度: 中等

影响版本矩阵 1

厂商产品 版本范围状态
n/a n/a n/a affected
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-38961 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
N/A
来源: CVE Program / CVE List V5
Vulnerability Description
Cross-Site Scripting (XSS) vulnerability in the RSS Widget of Netgate pfSense Plus (versions 26.03, 25.11.1) and pfSense CE (version 2.8.1) allows remote authenticated attackers to inject arbitrary JavaScript via malicious content in an RSS feed title. The injected script executes in the browser of any authenticated user who views the dashboard, due to insufficient sanitization of feed title data before rendering in the widget.
来源: CVE Program / CVE List V5
CVSS Information
N/A
来源: CVE Program / CVE List V5
Vulnerability Type
N/A
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
- n/a n/a -

二、漏洞 CVE-2026-38961 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-38961 的情报信息

登录查看更多情报信息。

CVE-2026-38961 补丁与修复 (1)

CVE-2026-38961 厂商安全公告 (1)

同批安全公告 · n/a · 2026-09-04 · 共 43 条

CVE-2026-75430 9.8 CRITICAL PowerJob Worker 5.1.2 远程代码执行漏洞
CVE-2026-75431 9.1 CRITICAL PowerJob Server 5.1.2 JWT密钥可预测致远程代码执行
CVE-2026-85401 6.3 MEDIUM Dolibarr 权限许可和访问控制问题漏洞
CVE-2026-79391 Trueview 6.0.23.4 MQTT服务未认证漏洞
CVE-2021-44320 Parrot AR.Drone 1/2 存在DoS漏洞
CVE-2026-79389 Trueview T18161 S 6.0.23.4 MQTT消息验证漏洞
CVE-2026-75439 Free5GC v4.2.2 UPF组件远程拒绝服务漏洞
CVE-2026-79426 CRMEB 6.0.0 任意文件删除漏洞
CVE-2026-79423 SeaCMS v13.6管理配置组件RCE漏洞
CVE-2022-26961 Italtel NetMatch-S 5.0.0 多个存储型XSS漏洞
CVE-2025-67066 oasys sysoa 1.0 /outaddresspaging SQL注入
CVE-2026-50894 easyadmin v2.0.2.2 任意文件上传漏洞
CVE-2026-71625 ThinkSNS+ v2.4 重置密码组件权限提升漏洞
CVE-2026-71626 Invoice Ninja v5.13.24 远程敏感信息泄露漏洞
CVE-2026-71624 esoTalk 1.0.0g4 远程代码执行
CVE-2026-71622 Zhao-github APiAdmin 5.0.1 User.php 组件 SQL注入漏洞
CVE-2026-78839 MachForm v30任意文件上传导致代码执行
CVE-2026-71620 ApiAdmin 5.0.1 文件上传导致远程代码执行
CVE-2021-44319 Parrot AR.Drone 1/2 无线认证拒绝服务漏洞
CVE-2026-78849 pfSense 2.8.1及以下版本跨站脚本漏洞

显示前 20 条,共 43 条。 查看全部 → →

IV. Related Vulnerabilities

V. Comments for CVE-2026-38961

暂无评论


发表评论