漏洞总结:Guardian/CMC 中的 HTML 注入漏洞 漏洞概述 漏洞名称:HTML injection in Schedule Restore Archive in Guardian/CMC before 26.1.0 漏洞编号:NN-2026-6-01 CVE 编号:CVE-2025-40903 漏洞类型:存储型 HTML 注入 (Stored HTML Injection) CWE 分类:CWE-79 (Web Page Generation Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')) CVSS 评分:4.8 (CVSS v4.0) / 5.9 (CVSS v3.1) 风险等级:中等 (Medium) 发布日期:2026-05-19 详细描述: 在 Guardian/CMC 的“计划恢复归档”(Schedule Restore Archive)功能中发现了一个存储型 HTML 注入漏洞,原因是未对输入参数进行适当的验证。 影响范围 受影响产品:Guardian, CMC 受影响版本:v26.1.0 之前版本 利用条件:需要具有管理员权限的用户。 潜在后果:当受害者查看受影响的计划时,注入的 HTML 标签会在其浏览器中渲染,可能导致网络钓鱼、开放重定向攻击。虽然现有的输入验证和内容安全策略(CSP)配置防止了完整的 XSS 利用和直接信息泄露,但仍存在风险。 修复方案 升级:升级至 v26.1.0 或更高版本。 缓解措施:使用内部防火墙功能限制对 Web 管理界面的访问。审查所有具有管理访问权限的账户并删除不必要的账户。