🟠 高危 | CVE-2026-22049 — ONTAP versions 9.16.1 and higher with WebAuthn mul...
🟠 《高危安全漏洞:CVE-2026-22049》
CVSS 评分: 高危(8.7) 状态: Received 发布时间: 2026-07-22
漏洞简介
CVE-2026-22049 是一个影响 NetApp ONTAP 操作系统的安全漏洞。该漏洞存在于配置了 WebAuthn 多因素认证(MFA)的 ONTAP 9.16.1 及更高版本中。漏洞的核心问题与 Relying Party ID(依赖方标识符)的处理机制有关。当攻击者拥有有效的用户凭证(如用户名和密码)时,可以利用该漏洞绕过 WebAuthn 多因素认证(MFA)的第二层验证,从而直接完成身份认证。
影响范围
- 受影响软件:NetApp ONTAP
- 受影响版本:9.16.1 及更高版本(具体版本需参考官方安全公告)
- 配置条件:系统已启用 WebAuthn 多因素认证(MFA)功能
风险分析
- 攻击向量:远程攻击(AV:N),攻击者无需物理接触目标系统。
- 攻击复杂度:低(AC:L),无需特殊条件或复杂操作。
- 所需权限:需要有效用户凭证(PR:L),即攻击者需先获取合法用户名和密码。
- 用户交互:无需用户交互(UI:N)。
- 影响范围:
- 机密性(Confidentiality):高(VC:H),攻击者可访问受保护的系统资源。
- 完整性(Integrity):高(VI:H),攻击者可修改系统数据或配置。
- 可用性(Availability):高(VA:H),攻击者可导致服务中断或资源不可用。
- 攻击后果:成功利用该漏洞的攻击者可以完全绕过 WebAuthn 多因素认证(MFA),仅凭用户名和密码即可登录系统。这意味着原本依赖 MFA 提供的第二层安全防护(如硬件安全密钥、生物识别或一次性密码)将完全失效,攻击者能够以合法用户的身份执行任意操作,包括读取、修改或删除敏感数据,以及控制系统资源。
注意:该漏洞仅影响已启用 WebAuthn MFA 的 ONTAP 系统。如果系统未配置该功能,则不受此漏洞影响。建议受影响用户立即参考 NetApp 官方安全公告(NTAP-20260722-0001)中的修复指引进行升级或配置调整。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-22049 |
| CVSS 评分 | 8.7 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:L/UI:N/VC:H/VI:H/VA:H/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| 发布时间 | 2026-07-22 |
| 最后更新 | 2026-07-22 |
| 状态 | Received |
| 数据来源 | security-alert@netapp.com |
🔗 参考链接
💬 评论