開源伺服器管理工具Webmin近日 發布更新 ,修補儲存型跨網站指令碼(Stored XSS)漏洞CVE-2026-22678。Webmin是廣泛使用的Linux伺服器網頁式管理工具,可透過瀏覽器管理帳號、服務、網路與系統設定,因此相關漏洞可能影響眾多自行架設的伺服器環境,2.640版之前的Webmin都會受影響,用户應更新至已修補的2.641版。
前述漏洞源自Webmin系統與伺服器狀態(System and Server Status)模組中,通知電子郵件範本(notification email templates)描述欄位的輸入清理機制缺陷,可能導致低權限的攻擊者在欄位中注入惡意JavaScript指令碼,當高權限的系統管理者檢視此範本時,該指令碼將於其瀏覽器中執行,導致攻擊者藉此竊取工作階段資訊、憑證或其他敏感資料,並冒用管理者帳號執行操作。