Ad

CVE-2026-10032

MEDIUM CVSS 4.0: 6,1 EPSS 0.20%
Обновлено 4 августа 2026
Google
Параметр Значение
CVSS 6,1 (MEDIUM)
Тип уязвимости CWE-79 (Межсайтовый скриптинг (XSS))
Поставщик Google
Публичный эксплойт Нет

Функция openUrl в @a2ui/web_core передает управляемый агентом URL-адрес непосредственно в window.open() без проверки схемы URI. Вредоносный агент может предоставить URI javascript: в качестве аргумента URL-адреса действия functionCall компонента Button. Когда пользователь нажимает отображаемую кнопку, в источнике браузера приложения-жертвы выполняется произвольный код JavaScript, образуя сохраненный/отраженный XSS с критической серьезностью.

Никакой конфигурации, отличной от умолчанию, не требуется; Базовый каталог включен по умолчанию.

Показать оригинальное описание (EN)

The openUrl function in @a2ui/web_core passes an agent-controlled URL directly to window.open() without validating the URI scheme. A malicious agent can supply a javascript: URI as the url argument of a Button component's functionCall action. When the user clicks the rendered button, arbitrary JavaScript executes in the victim application's browser origin, constituting a stored/reflected XSS with Critical severity. No non-default configuration is required; the Basic Catalog is enabled by default.

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Условия для атаки
Не требуются
Нет дополнительных условий
Нужны права
Низкие
Нужны базовые права
Участие пользователя
Пассивное
Минимальное взаимодействие

Последствия

Конфиденциальность
Высокое
Полная утечка данных
Целостность
Высокое
Полная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v4.0

Уязвимые продукты

google:@a2ui/web_core