🟠 高危 | CVE-2026-63765 — Chatwoot before 4.16.0 contains an authentication ...
🟠 《高危安全漏洞:CVE-2026-63765》
CVSS 评分: 高危(8.8) 状态: Deferred 发布时间: 2026-07-23
漏洞简介
CVE-2026-63765 是一个存在于 Chatwoot(一个开源客户沟通平台)中的认证绕过(authentication bypass)漏洞,对应 CWE-306:关键功能缺少认证(Missing Authentication for Critical Function)。该漏洞位于直接上传控制器(direct uploads controller)中,影响 Chatwoot 4.16.0 之前的所有版本。
具体来说,该控制器在处理直接上传请求时,未对用户身份进行有效验证,导致未经过认证的攻击者可以在任意租户账户(tenant account)中创建任意的 ActiveStorage blob(ActiveStorage 是 Ruby on Rails 框架中用于文件上传的组件)。攻击者可以利用缺失的认证检查,解析(resolve)任意账户和会话(conversation),从而获取签名的 PUT URL(signed PUT URLs),进而将任意数据写入应用程序的后端存储(storage backend)。
影响范围
- 受影响软件:Chatwoot
- 受影响版本:所有 4.16.0 之前的版本(即 < 4.16.0)
- 修复版本:Chatwoot 4.16.0(官方已通过 commit
8dd0d08322edafaec24624b72ed2f6045921cb7b修复) - 相关链接:
- 官方修复提交:https://github.com/chatwoot/chatwoot/commit/8dd0d08322edafaec24624b72ed2f6045921cb7b
- 问题报告:https://github.com/chatwoot/chatwoot/issues/15072
- 拉取请求:https://github.com/chatwoot/chatwoot/pull/15039
- 发布版本:https://github.com/chatwoot/chatwoot/releases/tag/v4.16.0
- 安全公告:https://www.vulncheck.com/advisories/chatwoot-unauthenticated-activestorage-direct-upload-arbitrary-blob-creation
风险分析
- 攻击向量:远程网络攻击(AV:N),攻击复杂度低(AC:L),无需攻击者认证(PR:N),无需用户交互(UI:N)。
- 影响范围:该漏洞主要影响完整性(Integrity),评分为 高(VI:H);对可用性(Availability) 影响为 低(VA:L);对机密性(Confidentiality) 无直接影响(VC:N)。
- 攻击后果:
- 任意文件上传:攻击者可在任意租户账户下创建任意 ActiveStorage blob,并获取签名的 PUT URL,从而将任意数据(如恶意脚本、非法内容、大文件)写入应用的后端存储。
- 存储资源滥用:攻击者可能利用该漏洞上传大量数据,导致存储空间被耗尽,影响正常业务运行。
- 潜在后续攻击:如果后端存储与 Web 服务器直接关联,攻击者上传的文件可能被直接访问,进而用于传播恶意软件、钓鱼链接或进行其他社会工程攻击。
- 租户隔离失效:由于漏洞允许跨租户操作,多租户环境下的数据隔离机制被绕过,可能导致不同租户间的数据混淆或污染。
- CVSS 评分:根据 CVSS:4.0 向量,该漏洞的基础评分(Base Score) 为 7.7(高),主要因为其低攻击复杂度、无需认证以及对完整性的高影响。
🔍 技术细节
| 字段 | 值 |
|---|---|
| CVE ID | CVE-2026-63765 |
| CVSS 评分 | 8.8 🟠 |
| 严重程度 | 高危 |
| CVSS 向量 | CVSS:4.0/AV:N/AC:L/AT:N/PR:N/UI:N/VC:N/VI:H/VA:L/SC:N/SI:N/SA:N/E:X/CR:X/IR:X/AR:X/MAV:X/MAC:X/MAT:X/MPR:X/MUI:X/MVC:X/MVI:X/MVA:X/MSC:X/MSI:X/MSA:X/S:X/AU:X/R:X/V:X/RE:X/U:X |
| CWE 分类 | CWE-306 |
| 发布时间 | 2026-07-23 |
| 最后更新 | 2026-07-23 |
| 状态 | Deferred |
| 数据来源 | disclosure@vulncheck.com |
🔗 参考链接
💬 评论