漏洞概述 漏洞编号:CVE-2026-11569 漏洞类型:存储型XSS(Stored XSS) 漏洞描述:Quay的 端点接受任何 而无需验证,包括 、 和 。攻击者可以利用具有仓库写入权限上传包含JavaScript的恶意SVG文件,通过CDN提供该SVG。当受害者访问归档URL时,浏览器会内联渲染SVG并执行嵌入的JavaScript。恶意SVG存储在对象存储后端,并通过合法的Quay域名提供服务。然而,由于 会话cookie配置了 和 属性,会话劫持是不可能的。 影响范围 产品:Security Response 组件:vulnerability 版本:未指定 硬件:所有 操作系统:Linux 优先级:中等 严重程度:中等 修复方案 修复版本:未指定 关闭日期:未指定 环境:未指定 最后关闭:未指定 已禁用:未指定 POC代码