漏洞描述
在Sungrow iSolarCloud中发现了一个存储型跨站脚本攻击漏洞(存储XSS)。网页界面上的一处名称编辑功能缺乏足够的输入验证。该隐患在特定条件下可能被利用于执行非预期的脚本代码。
受影响版本
受影响版本: 漏洞于2026年6月11日修复,在此之前系统存在这种安全风险
不受影响版本: 自2026年6月11日修复部署后,系统不再受该漏洞影响。
漏洞评分
CVSS(4.0):3.8/Low/AV:N/AC:H/AT:N/PR:L/UI:A/VC:L/VI:N/VA:N/SC:N/SI:N/SA:N
采用CVSS 4.0标准的评分原则,评分标准可参考(https://www.first.org/cvss/calculator/4.0)
缓解与修复
建议行动:阳光云( iSolarCloud)已于2026年6月11日升级和维修,无需客户采取行动。
补丁发布: /
缓解措施: /
致谢
感谢瑞士国家网络安全测试机构(NTC)对漏洞的发现与披露。
联系信息
如涉及阳光电源产品和解决方案的安全问题,请反馈至阳光电源psirt#sungrowpower.com(发送时请将#改为@)
修订历史
| 版本 | 日期 | 说明 |
| 1.0 | 2026-7-8 | 初始发布 |
声明
本页面所称的任何软件/补丁均为阳光电源的版权作品,除用于产品修复目的外,您不得将软件/补丁进一步复制、修改、分发、公布、许可、转让、销售或通过反编译等方式尝试提取其源代码。
本文件不承诺任何明示、默示和法定的担保,包括但不限于对适销性、适用性及不侵权的担保。在任何情况下,阳光电源股份有限公司或其直接或间接控制的子公司对任何损失,包括直接、间接、偶然、必然的商业利润损失或特殊损失均不承担责任。您以任何方式使用本文件所产生的一切法律责任由您自行承担。阳光电源可以随时对本文件的内容和信息进行修改或更新。
