漏洞概述 漏洞名称: Frappe Framework 17.0.0-dev - Stored XSS in Auto Repeat dashboard schedule rendering 漏洞类型: 存储型跨站脚本攻击 (Stored XSS) CVSS评分: 4.6 (Medium) CVE ID: CVE-2026-50699 发现者: Oscar Uribe (Fluid Attacks AI SAST Scanner) 影响范围 受影响产品: Frappe Framework 受影响版本: 17.0.0-dev 利用条件: 需要认证用户具有写权限,能够访问Auto Repeat表单并触发脚本执行。 修复方案 当前状态: 暂无补丁可用。 建议措施: 等待官方发布修复补丁,或采取临时缓解措施。 POC代码 证据 静态证据: 包含一个截图,显示了漏洞利用后的效果。 系统信息 Frappe Framework: 版本 17.0.0-dev 操作系统: 任意 参考链接 GitHub仓库: https://github.com/frappe/frappe 安全页面: https://github.com/frappe/frappe/security 时间线 2026年6月4日: 漏洞发现 2026年6月5日: 联系供应商 2026年6月7日: 供应商回复 2026年6月24日: 公开披露 其他信息 Fluid Attacks: 提供软件安全解决方案,帮助组织识别、优先处理和修复软件中的漏洞。