CVE-2026-92214 是 NVD 收录的一处跨站脚本(XSS)漏洞,影响 a2ui-project 的 a2ui 开源项目 0.10.7 及更早版本。漏洞位置在 Angular 示例客户端工程的 a2a-chat-canvas 组件内,具体落在服务文件 sanitizer-markdown-renderer-service.ts 上。从命名来看,该服务的职责是接收 Markdown 文本并负责将其安全地渲染到聊天画布界面,因此其中的净化(sanitize)逻辑是抵御注入类内容的关键控制点。NVD 描述指出该文件某个未知函数在处理输入时净化不充分:攻击者通过构造被操纵的内容,即可让渲染结果中保留可执行的脚本/标记,从而在受害者浏览器上下文中触发跨站脚本。该问题可远程触发,但攻击者需要具备一定的操作前提(PR:L,低权限),并且最终需要受害者进行交互(UI:R),例如打开或查看包含恶意 Markdown 的聊天消息/画布页面。按 CVSS 3.1 向量 AV:N/AC:L/PR:L/UI:R/S:U/C:N/I:L/A:N 计算,基础分为 3.5,属低危级别:影响范围限于原安全域(S:U),机密性无影响、可用性无影响,仅对完整性造成有限影响,典型后果是页面内容被篡改、诱导性内容注入或以受害者身份执行受限的前端操作,而非直接窃取敏感数据或导致服务中断。截至目前 NVD 未提供 EPSS 评分,未列入 CISA KEV,也没有任何来源标注存在在野利用或已武器化,因此不应将其描述为已被实际攻击利用的漏洞。修复方向是升级到 0.10.7 之后的版本或应用上游修复提交;若暂时无法升级,应对 Markdown 渲染链路实施严格的白名单净化、收紧内容安全策略并减少该示例组件的对外暴露。
💡 影响/原因: 受影响的是聊天画布类前端组件的 Markdown 净化逻辑,属于用户内容渲染的关键信任边界。虽 CVSS 仅 3.5 且无在野利用证据,但 XSS 可被用于内容篡改与前端会话内的操作劫持,集成该示例代码的产品应尽快升级并核查自身渲染链路的净化实现。