SourceHut CI构建日志中的ansi2html.py存在关键XSS漏洞(CVE-2026-92973),可导致账户接管。研究者Arusekk在搭建个人SourceHut实例时发现此漏洞,通过构建日志注入恶意载荷即可在其他用户会话中执行。
背景
SourceHut (sr.ht)是一个全栈开源平台,提供Git托管、CI/CD、问题追踪等功能。ansi2html.py库用于将ANSI彩色终端输出转换为HTML,供构建日志展示使用。
- 来源
- Lobsters
- 发布时间
- 2026年9月25日 04:38
- 评分
- 7.0 / 10