目标达成 感谢每一位支持者 — 我们达成了 100% 目标!

目标: 1000 元 · 已筹: 1336

100%

CVE-2026-85982— Auth0 连接器存储型XSS漏洞

一分钟漏洞结论

影响对象
Auth0 Auth0 AD/LDAP Connector
利用判断
尚无明确在野利用证据,仍需结合暴露面评估
建议动作
优先检查厂商安全公告和参考链接中的修复版本;无法立即升级时,限制受影响服务暴露并加强监测。

Auth0 的 AD/LDAP 连接器存在存储型跨站脚本(Stored XSS)漏洞,原因在于管理面板中展示搜索结果的更新日志内容时,HTML 编码处理不当。拥有修改目录属性权限的已认证用户,或连接器所在主机上具有低权限的本地用户,可以插入脚本内容。当管理员查看受影响的搜索结果或更新日志时,这些脚本内容将在其浏览器中执行。

CVSS 9.0 · Critical

可能的 ATT&CK 技术 1 AI

T1189 · Drive-by Compromise
获取后续新漏洞提醒 登录后订阅

一、 漏洞 CVE-2026-85982 基础信息

漏洞信息

对漏洞内容有疑问?看看神龙的深度分析是否有帮助!
查看神龙十问 ↗

尽管我们使用了先进的大模型技术,但其输出仍可能包含不准确或过时的信息。神龙努力确保数据的准确性,但请您根据实际情况进行核实和判断。

Vulnerability Title
Stored Cross-Site Scripting (XSS) in Auth0 AD/LDAP Connector
来源: CVE Program / CVE List V5
Vulnerability Description
The Auth0 AD/LDAP Connector is vulnerable to stored Cross-Site Scripting (XSS) issues due to improper HTML encoding of data in search results and updater log content displayed in the admin panel. An authenticated user with privileges to modify directory attributes, or a low-privileged local user on the host where the connector is installed, could insert script content. This script content could then execute in an administrator's browser when they view the affected search results or update logs.
来源: CVE Program / CVE List V5
CVSS Information
CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:C/C:H/I:H/A:H
来源: CVE Program / CVE List V5
Vulnerability Type
在Web页面生成时对输入的转义处理不恰当(跨站脚本)
来源: CVE Program / CVE List V5

受影响产品

厂商 产品 影响版本 CPE 订阅
Auth0 Auth0 AD/LDAP Connector 0 ~ 6.5.0 -

二、漏洞 CVE-2026-85982 的公开POC

# POC 描述 源链接 神龙链接
AI 生成 POC 高级

未找到公开 POC。

登录以生成 AI POC

三、漏洞 CVE-2026-85982 的情报信息

登录查看更多情报信息。

CVE-2026-85982 厂商安全公告 (1)

同批安全公告 · Auth0 · 2026-09-08 · 共 4 条

CVE-2026-85983 7.8 HIGH Auth0 AD/LDAP连接器本地权限提升漏洞
CVE-2026-85981 6.7 MEDIUM Auth0 AD/LDAP 连接器未认证管理面板漏洞
CVE-2026-84685 6.5 MEDIUM auth0 SDK Web版 凭证缓存隔离缺陷

IV. Related Vulnerabilities

V. Comments for CVE-2026-85982

暂无评论


发表评论