漏洞概述 漏洞编号: CVE-2026-53472 漏洞标题: migration-planner: credentialUrl Validator Accepts javascript: URLs 状态: NEW 产品: Security Response 组件: vulnerability-draft 优先级: high 严重性: high 目标受众: Product Security DevOps Team 影响范围 后端持久化存储: 存储在Red Hat hybrid-cloud console中的XSS漏洞 要求: 需要agent control alone,但可以与F003-F002结合,为任何经过身份验证的用户在另一个组织的源脚本执行中植入javascript: URL 影响: 在受害者的Hybrid Cloud Console会话中执行脚本 修复方案 修复建议: - 解析URL时,在handler中拒绝任何scheme不是http或https的URL,在到达服务层之前 - UI也应停止将此字段渲染为raw href - 后端不应存储恶意payload - 参考补丁:F001.patch POC代码 其他信息 报告时间: 2026-06-09 17:55 UTC by OSIDB Bzimport 修改时间: 2026-08-14 14:29 UTC CC列表: 0 users 修复版本: Clone Of 环境: 最后关闭: embargoed: 附件 附件链接: Terms of Use 备注 需要登录才能评论或对此bug进行更改。