AI Engine ≤3.8.0 存在未认证存储型 XSS(CVE-2026-96561),可经 PHP 错误日志注入实现 Advisor 间接提示注入
AI Engine ≤3.8.0 — Unauthenticated Stored XSS via model_ → PHP error-log injection → Advisor indirect prompt injection(CVE-2026-96561)
AI 导读
AI Engine 3.8.0 及更早版本存在未认证存储型 XSS 漏洞(CVE-2026-96561),攻击者可通过 model_ 参数将恶意内容写入 PHP 错误日志,进而对 Advisor 实施间接提示注入。该漏洞无需认证即可触发,影响范围限于 3.8.0 及以下版本。