非影资讯
面向安全从业者的中英双语安全研究与漏洞情报精选。

[CVE-2026-27148] Storybook 开发服务器中利用 WebSocket 的持久 XSS/RCE

aikido.dev | 博客 | CVE-2026-27148 | #ai-security | #rce | #xss | #cve | #websocket | #ai-pentesting | #storybook

摘要

Aikido Attack 在 Storybook 开发服务器的 WebSocket 服务(无认证、无访问控制)中发现劫持漏洞(CVE-2026-27148,CVSS 8.9),可升级为持久 XSS 和 RCE,恶意载荷甚至可能进入版本控制与生产构建。已在 7.6.23、8.6.17、9.1.19、10.2.10 修复。
发布时间
收录时间

原文 ↗

相关内容

返回